
Escaneia arquivos Java compilados (JAR/WAR) para uso do algoritmo ECDSA para detectar a vulnerabilidade CVE-2022-21449. Examina recursivamente arquivos .class com Python3, suporta modo silencioso e exclusão de pastas.
Esta ferramenta permite realizar uma verificação rápida de arquivos de código compilado (.jar, .war etc) para verificar a vulnerabilidade ao CVE-2022-21449, procurando pela string que indica o uso do algoritmo ECDSA. A ferramenta usa Python3 sem pré-requisitos adicionais.
python cve_2022_21449.py root-folder [-quiet] [-exclude folder1 folder2 ..]
ou
python cve_2022_21449.py root-archive [-quiet] [-exclude folder1 folder2 ..]
A ferramenta irá varrer root_folder recursivamente em busca de arquivos .jar e .war; em cada arquivo localizado, a ferramenta examina os arquivos .class em busca de ocorrências da string "withECDSA".
Com a flag -quiet, as mensagens de erro (arquivos não encontrados / arquivos que falharam ao abrir / arquivos protegidos por senha) são suprimidas.
Pastas que aparecem após -exclude (opcional) são ignoradas.
Alternativamente, pode-se usar o script Bash cve_2022_21449.sh, que é um pouco mais lento e requer a instalação da ferramenta zipgrep.
Uso:
./cve_2022_21449.sh root-folder