
Analisador de versões do Apache Struts (Ansible) baseado no CVE-2017-5638
Este projeto foi criado na sequência do exploit da Equifax de 2017.
O script check_struts.sh tem como objetivo identificar a versão e a localização de quaisquer bibliotecas Apache Struts encontradas e/ou carregadas no sistema. Pode ser executado diretamente num servidor, ou com o playbook Ansible fornecido, para gerenciar vários servidores.
"Caminho das libs e versões carregadas no sistema:"
As bibliotecas encontradas estão atualmente em execução no sistema e podem estar acessíveis.
"Caminho das libs e versões instaladas no sistema:"
As bibliotecas estão presentes no sistema de arquivos, mas não estão em execução.
➜ ansible-playbook git:(master) ✗ ansible-playbook play.yml -i inventory
PLAY [Check Struts] ***********************************************************************************************************************************************************************************************
TASK [ensure a list of packages installed] ************************************************************************************************************************************************************************
ok: [servername]
TASK [Upload script check-struts.sh] ******************************************************************************************************************************************************************************
ok: [servername]
TASK [Check if struts presence/version] ***************************************************************************************************************************************************************************
ok: [servername]
TASK [debug] ******************************************************************************************************************************************************************************************************
skipping: [servername]
TASK [Remove check-struts.sh] *************************************************************************************************************************************************************************************
ok: [servername]
PLAY RECAP ********************************************************************************************************************************************************************************************************
servername : ok=4 changed=0 unreachable=0 failed=0