Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Axis1.4-CVE-2019-0227 — Apache Axis1.4 Tool zur Ausnutzung der Remote-Befehlsausführungsschwachstelle - CVE-2019-0227, unterstützt randomisierte Dienstnamen und Webshell-Dateinamen | Kitploit
Tools/GitHubGitHub/1475210817/axis1.4-cve-2019-0227
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHub1475210817/axis1.4-cve-2019-0227

Axis1.4-CVE-2019-0227

Apache Axis1.4 Tool zur Ausnutzung der Remote-Befehlsausführungsschwachstelle - CVE-2019-0227, unterstützt randomisierte Dienstnamen und Webshell-Dateinamen

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Axis1.4 CVE-2019-0227 Exploit-Tool für Remote-Befehlsausführung

📖 Schwachstellenbeschreibung

Apache Axis1.4 enthält eine Schwachstelle zur Remote-Befehlsausführung (CVE-2019-0227). Wenn die Eigenschaft enableRemoteAdmin auf true gesetzt ist, kann ein Angreifer über die AdminService-Schnittstelle bösartige Dienste bereitstellen und so beliebige Systembefehle auf dem Zielserver ausführen.

Betroffene Versionen: Apache Axis ≤ 1.4

Auslösebedingung: enableRemoteAdmin auf true gesetzt

🎯 Zwei Ausnutzungsmethoden

MethodeSkriptPrinzipDatei geschrieben?Tarnung
Methode 1: JSP Webshelljsp-webshell/axis_exp.pySchreibt JSP Webshell über LogHandler✅ JaNiedrig
Methode 2: Freemarker Direktausführungfreemarker-exec/axis_freemarker_exp.pyRuft direkt Freemarker Execute-Klasse zur Befehlsausführung auf❌ NeinHoch

🚀 Schnellstart

Methode 1: JSP Webshell

root@kitploit:~
cd jsp-webshell
python3 axis_exp.py -u http://target.com:8080/axis/ -c "whoami"

Methode 2: Freemarker Direktausführung

root@kitploit:~
cd freemarker-exec
python3 axis_freemarker_exp.py -u http://target.com:8080/axis/ -c "whoami"

📦 Abhängigkeiten installieren

root@kitploit:~
pip install requests urllib3

📁 Verzeichnisstruktur

root@kitploit:~
Axis1.4-CVE-2019-0227/
├── README.md
├── jsp-webshell/
│   ├── axis_exp.py
│   └── README.md
└── freemarker-exec/
    ├── axis_freemarker_exp.py
    └── README.md

⚠️ Haftungsausschluss

Dieses Tool dient ausschließlich der Sicherheitsforschung und autorisierten Tests. Die unbefugte Nutzung dieses Tools zum Angriff auf Zielsysteme ist illegal. Der Benutzer trägt die alleinige rechtliche Verantwortung.

📄 Lizenz

MIT License


📝 Subverzeichnis README (jsp-webshell/README.md)

Axis1.4 CVE-2019-0227 Exploit-Skript - JSP Webshell-Methode

Prinzip

Bereitstellung eines bösartigen Dienstes über den Axis AdminService, Nutzung des LogHandler zum Schreiben einer JSP Webshell, dann Ausführung von Befehlen über GET-Anfragen.

Angriffsablauf

root@kitploit:~
Bösartigen Dienst bereitstellen → LogHandler schreibt shell.jsp → Befehl über GET-Anfrage ausführen

Verwendung

root@kitploit:~
# Einzelnen Befehl ausführen
python3 axis_exp.py -u http://localhost:8080/axis/ -c "whoami"

# Interaktive Shell
python3 axis_exp.py -u http://localhost:8080/axis/ -i

# Mit Authentifizierung
python3 axis_exp.py -u http://localhost:8080/axis/ -U admin -P admin -i

Parameterbeschreibung

Eigenschaften

  • ✅ Hohe Kompatibilität, keine zusätzlichen Komponenten erforderlich
  • ❌ Hinterlässt eine Webshell-Datei

📝 Subverzeichnis README (freemarker-exec/README.md)

Axis1.4 CVE-2019-0227 Exploit-Skript - Freemarker-Direktausführungsmethode

Prinzip

Bereitstellung eines Dienstes über den Axis AdminService, der auf die Klasse freemarker.template.utility.Execute verweist, und direkter Aufruf ihrer exec-Methode zur Ausführung von Systembefehlen, ohne Dateien zu schreiben.

Angriffsablauf

root@kitploit:~
Execute-Dienst bereitstellen → exec-Methode direkt aufrufen → Ergebnis der Befehlsausführung über SOAP-Antwort zurückgeben

Voraussetzungen

Im Verzeichnis WEB-INF/lib/ der Ziel-Axis-Umgebung muss freemarker.jar vorhanden sein (wird standardmäßig mit Axis 1.4 mitgeliefert).

Verwendung

root@kitploit:~
# Einzelnen Befehl ausführen
python3 axis_freemarker_exp.py -u http://localhost:8080/axis/ -c "whoami"

# Interaktive Shell
python3 axis_freemarker_exp.py -u http://localhost:8080/axis/ -i

# Mit Authentifizierung
python3 axis_freemarker_exp.py -u http://localhost:8080/axis/ -U admin -P admin -i

Parameterbeschreibung

Eigenschaften

  • ✅ Schreibt keine Dateien, keine Dateiablage
  • ✅ Tarnung besser, nur Protokolleinträge
  • ⚠️ Erfordert das Vorhandensein von freemarker.jar auf dem Ziel
Tool herunterladen
ParameterBeschreibung
-u, --urlZiel-Adresse des Axis-Dienstes
-c, --commandEinzelnen Befehl ausführen
-i, --interactiveInteraktiver Shell-Modus
-U, --usernameBasic-Authentifizierungs-Benutzername
-P, --passwordBasic-Authentifizierungs-Passwort
ParameterBeschreibung
-u, --urlZiel-Adresse des Axis-Dienstes
-c, --commandEinzelnen Befehl ausführen
-i, --interactiveInteraktiver Shell-Modus
-U, --usernameBasic-Authentifizierungs-Benutzername
-P, --passwordBasic-Authentifizierungs-Passwort