
CVE-2014-4210 SSRF PORTSCANNER PoC
저자: Aaron Mizrachi (unmanarc) [email protected]
Twitter: https://twitter.com/unmanarc
라이선스: LGPLv3
이 프로젝트는 교육 및 윤리적 테스트 목적으로만 제작되었습니다. 사전에 서명된 상호 동의 없이 이 저장소의 소스 코드를 사용하여 대상을 공격하는 것은 불법입니다.
저는 이 저장소의 소스 코드를 포함한 모든 정보를 어떻게 사용하는지에 대해 어떠한 책임도 지지 않습니다. 이 저장소의 파일에 접근하고 사용함으로써, 귀하는 전적으로 본인의 책임 하에 사용하는 것에 동의합니다. 다시 말하지만, 여기에 제공되는 모든 파일은 교육 및 윤리적 테스트 목적으로만 사용됩니다.
이 프로그램은 WebLogic에 존재하는 CVE-2014-4210 버그의 개념 증명(PoC)입니다.
SSRF 버그를 활용하여 특정 포트가 열려 있는지 닫혀 있는지 확인하며, 원격 포트를 포트 스캔하는 데 사용할 수 있습니다.

uddi explorer는 웹 표시에 JS를 사용하므로, 정보를 디코딩하기 위해 콘솔 기반 JS 인터프리터를 만드는 것(예: bash에서 curl을 사용하는 방식)이 쉽지 않았습니다.
따라서 SSRF 취약점을 이용한 요청을 실행하기 위해 임베디드 웹 브라우저를 사용하기로 결정했습니다. 이는 루프로 실행되며 원격의 열린 포트를 탐지합니다.
먼저 이 저장소를 다운로드/클론하고 해당 디렉토리로 이동한 후, 다음을 실행합니다:
qmake-qt5 .
make
qtcreator를 사용하여 빌드할 수도 있습니다. .pro 프로젝트 파일을 qtcreator로 열고 실행하면 됩니다.