
Этот инструмент позволяет выполнить быстрое сканирование архивов скомпилированного кода (.jar, .war и т.д.) для проверки уязвимости к CVE-2022-21449 путем поиска строки, указывающей на использование алгоритма ECDSA. Инструмент использует Python3 и не требует дополнительных предварительных условий.
python cve_2022_21449.py root-folder [-quiet] [-exclude folder1 folder2 ..]
или
python cve_2022_21449.py root-archive [-quiet] [-exclude folder1 folder2 ..]
Инструмент рекурсивно сканирует root_folder на наличие файлов .jar и .war; в каждом найденном архиве инструмент проверяет файлы .class на наличие строки "withECDSA".
С флагом -quiet сообщения об ошибках (файлы не найдены/не удалось открыть архивы/архивы, защищенные паролем) подавляются.
Папки, указанные после -exclude (необязательно), пропускаются.
В качестве альтернативы можно использовать Bash-скрипт cve_2022_21449.sh, который работает несколько медленнее и требует установки инструмента zipgrep.
Использование:
./cve_2022_21449.sh root-folder