
CVE-2024-36401 графический инструмент эксплуатации, поддерживающий эксплуатацию различных версий JDK, а также реализацию эхо и импланта в памяти.
CVE-2024-36401 Графический инструмент эксплуатации, поддерживающий использование на всех версиях JDK, а также отображение вывода и внедрение memshell.
Затронутые версии:
GeoServer < 2.23.6
2.24.0 <= GeoServer < 2.24.4
2.25.0 <= GeoServer < 2.25.2
Недавно на HW было замечено, что данная уязвимость встречается довольно часто, но до сих пор не было удобного инструмента. Здесь, вдохновившись https://github.com/whitebear-ch/GeoServerExploit, я переписал этот инструмент.

Просто соберите артефакт.
Запуск на JDK8: java -jar GeoServer-Tools.jar

dnslog (не зависит от версии JDK):


Отображение вывода:


Memshell:


В моей тестовой среде использовались vulhub (JDK17) и версия для Windows (JDK8): https://master.dl.sourceforge.net/project/geoserver/GeoServer/2.15.0/geoserver-2.15.0.exe?viasf=1
В реальных условиях могут быть небольшие отличия, тестируйте самостоятельно.
Memshell Godzilla на JDK17, вероятно, слишком длинный для успешной инъекции; рекомендуется использовать Behinder или AntSword.
Только для технических исследований и официально авторизованных проектов по наступательной и оборонительной безопасности. Просим пользователей соблюдать «Закон Китайской Народной Республики о кибербезопасности» и не использовать его для незаконной деятельности. Если инструмент используется для других целей, пользователь несет полную юридическую и сопутствующую ответственность. Автор и издатель не несут никакой юридической и сопутствующей ответственности.
https://mp.weixin.qq.com/s/beRJ8-HOMJbA43jYMMS0Pg
https://mp.weixin.qq.com/s/1mW3rLvZc0RL4nr25BLT7A
https://mp.weixin.qq.com/s/jCOp9A-qO8ViqLx3ui0XHg
https://github.com/whitebear-ch/GeoServerExploit