该工具允许对编译后的代码归档文件(.jar、.war 等)进行快速扫描,通过查找指示使用 ECDSA 算法的字符串,以检查是否存在 CVE-2022-21449 漏洞。该工具使用 Python3,无需额外依赖。
python cve_2022_21449.py root-folder [-quiet] [-exclude folder1 folder2 ..]
或
python cve_2022_21449.py root-archive [-quiet] [-exclude folder1 folder2 ..]
该工具将递归扫描 root_folder 中的 .jar 和 .war 文件;在每个找到的归档中,工具会检查 .class 文件中是否出现 "withECDSA" 字符串。
使用 -quiet 标志时,错误消息(文件未找到/归档无法打开/密码保护的归档)将被静默。
-exclude(可选)后的文件夹将被跳过。
或者,也可以使用 cve_2022_21449.sh Bash 脚本,该脚本速度稍慢,且需要安装 zipgrep 工具。
用法:
./cve_2022_21449.sh root-folder