
we are providing DevOps and security teams script to identify cloud workloads that may be vulnerable to the Log4j vulnerability(CVE-2021-44228) in their AWS account. The script enables security teams to identify external-facing AWS assets by running the exploit on them, and thus be able to map them and quickly patch them
.. image:: images/Mitiga_logo.png
Мы предоставляем DevOps и командам безопасности скрипт для идентификации облачных рабочих нагрузок, которые могут быть уязвимы к уязвимости Log4j (log4shell) в их AWS-аккаунте. В настоящее время мы поддерживаем уязвимости "CVE-2021-44228" и "CVE-2021-45046" RCE. Скрипт позволяет командам безопасности идентифицировать внешние активы AWS, запуская на них эксплойт, и таким образом иметь возможность их картировать и быстро патчить.
Features ########
cPython 3.6 и выше
Установите необходимые пакеты Python: .. code-block:: console
pip3 install -r requirements.txt
Разрешения AWS для сканирования ресурсов: .. code-block:: json
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:DescribeSecurityGroups", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeListeners", "elasticloadbalancing:DescribeRules", "elasticloadbalancing:DescribeTargetGroupAttributes", "elasticloadbalancing:DescribeTargetGroups", ], "Resource": "*" } ] }
Перед выполнением скрипта
########
Вам нужен сервер, который будет ожидать DNS-запросы от уязвимых конечных точек.
Для этой демонстрации мы используем: interactsh <https://github.com/projectdiscovery/interactsh>, который является внешним инструментом. Вы можете использовать клиент interactsh или веб-приложение Interactsh <https://app.interactsh.com/#/>
Получите URL-адрес для DNS-запросов. Используя 'interactsh', вы можете найти его в клиентском приложении здесь: .. image:: images/interactshdomain.png или используя веб-приложение: .. image:: images/webinteractsh.png
Выполните скрипт main.py с аргументом:
Примеры: .. code-block:: console # Проверка самой старой CVE (CVE-2021-44228) python3 main.py --dest-domain test.interactsh.com # Проверка с CVE-2021-45046 python3 main.py --dest-domain test.interactsh.com --cve-id=CVE-2021-45046 # Проверка самой старой CVE (CVE-2021-44228), с использованием прокси python3 main.py --dest-domain test2.interactsh.com --proxies http://127.0.0.1:8080 https://127.0.0.1:8080
Поиск уязвимых конечных точек ######## Уязвимые конечные точки должны отправлять DNS-запросы на ваш сервер в следующем формате:
Пример из CLI:
.. image:: images/interactshresult.png
Пример из веб-приложения:
.. image:: images/webinteractsh_result.png
Этот проект следует использовать только в образовательных целях. Проект не заменяет зрелый план устранения уязвимостей и не обеспечивает полного покрытия внешних или уязвимых активов. Mitiga не несет ответственности за любой ущерб, причиненный в результате использования этого проекта.