Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-53677-POC — ein Proof-of-Concept für CVE-2024-53677 | Kitploit
Tools/GitHubGitHub/cythonic1/cve-2024-53677-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHubcythonic1/cve-2024-53677-poc

CVE-2024-53677-POC

ein Proof-of-Concept für CVE-2024-53677

Repository anzeigen
11vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-53677

Eine nette alte Schwachstelle, die Apache Struts betrifft und zu LFI sowie Remote-Ausführung führt.

Weitere Informationen zu dieser Schwachstelle finden Sie in diesem großartigen Blog.

Apache Struts path traversal → RCE (CVE-2024-53677)

POC-Nutzung

Ich habe viel Zeit darauf verwendet, dies so anpassbar wie möglich zu machen, denn als ich zum ersten Mal auf diese CVE stieß, fand ich keine gute Quelle, die sie korrekt implementiert hat. Die meisten Flags haben Standardwerte, also lassen Sie sich nicht von all diesen Flags entmutigen.

root@kitploit:~
git clone https://github.com/Cythonic1/CVE-2024-53677-POC
cd  CVE-2024-53677-POC
go run . -h
root@kitploit:~

  -command string
        command to execute on the server default: whoami
  -end-point string
        post endpoint default to: upload.action
  -file-location string
        where to save the file into the server default: what test function return
  -lfi-param string
        Parameter name for LFI testing default: top.UploadFileName
  -payload-file string
        Path to the payload file default: ./shell.jsp
  -payload-file-name string
        name of the payload it self default: shell.jsp
  -payload-param string
        Parameter name for payload injection default: Upload
  -test-file-name string
        name of the testfile it self default: testfile.txt
  -testing-file string
        File used for testing default: ./testfile.txt
  -url string
        Target base URL (format http://strutted.htb/) do not forgot the [/] at the end
Tool herunterladen

Alle diese Befehle haben Standardwerte. Ich habe auch eine Testfunktion implementiert, um zu überprüfen, wo die Datei abgelegt werden soll, und sie ist ebenfalls eine benutzerkonfigurierbare Option.

Grundlegende Nutzung

root@kitploit:~
go run .  -url http://127.0.0.1:8080/ -end-point upload.action

HINWEISE.

Einige Dinge, die zu beachten sind.

  1. Das Standard-Payload ist im GIF-Format und der Content-Type ist gif. Falls dies geändert werden muss, ist dies die einzige Option, bei der Sie den Code ändern müssen.
  2. Die Testfunktion kann falsche Annahmen liefern, verlassen Sie sich daher nicht zu 100% darauf.
  3. Sie müssen den Exploit möglicherweise mehr als einmal ausführen, mindestens zweimal, da ich bemerkt habe, dass das Payload beim ersten Hochladen bei der unmittelbar darauffolgenden Anfrage nicht gefunden wurde. Behalten Sie das im Hinterkopf.

Beiträge.

Sie können den Exploit gerne modifizieren oder erweitern ♥️.

Ressourcen.

Verwundbares Docker-Image Weitere Informationen zum Exploit