
CVE-2024-36401 Ferramenta de exploração gráfica, suporta exploração em várias versões do JDK, bem como implementação de echo e memory shell.
CVE-2024-36401 Ferramenta gráfica de exploração, suporta exploração em várias versões do JDK, bem como implementação de echo (exibição) e memshell.
Versões afetadas:
GeoServer < 2.23.6
2.24.0 <= GeoServer < 2.24.4
2.25.0 <= GeoServer < 2.25.2
Recentemente, durante operações de Red Team (HW), descobriu-se que essa vulnerabilidade é bastante comum, mas não havia uma ferramenta conveniente. Aqui, referenciando a ideia de: https://github.com/whitebear-ch/GeoServerExploit reescrevi esta ferramenta.

Apenas construa o artefato.
Iniciar com JDK8: java -jar GeoServer-Tools.jar

dnslog (independente da versão JDK):


Echo:


Memshell:


Meu ambiente de teste usado foi o vulhub (JDK17) e a versão Windows (JDK8) em: https://master.dl.sourceforge.net/project/geoserver/GeoServer/2.15.0/geoserver-2.15.0.exe?viasf=1
Pode haver algumas diferenças no ambiente real, teste por conta própria.
No JDK17, o memshell Godzilla é provavelmente longo demais para ser injetado com sucesso. Recomenda-se usar Behinder ou AntSword.
Apenas para pesquisa técnica e projetos ofensivos/defensivos com autorização formal. Os usuários devem cumprir a Lei de Segurança Cibernética da República Popular da China. Não use para atividades ilegais. Se a ferramenta for usada para outros fins, o usuário assume total responsabilidade legal e responsabilidade solidária. O autor e o distribuidor não assumem qualquer responsabilidade legal ou solidária!