Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
struts-s2-052-deserialization-rce-lab — Proof-of-Concept-Exploit für Apache Struts S2-052 (CVE-2017-9805) XML-Deserialisierung Remote Code Execution. Erstellt beim Lösen des INE eWPTX Practice Range Labs. Enthält benutzerdefinierte Payloads, Reverse-Shell-Exploit-Skript und Schritt-für-Schritt-Ausnutzungsbeispiele. | Kitploit
Tools/GitHubGitHub/experience-rookie/struts-s2-052-deserialization-rce-lab
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-EntwicklungLabs & Praxis
GitHub
experience-rookie/struts-s2-052-deserialization-rce-lab

struts-s2-052-deserialization-rce-lab

Proof-of-Concept-Exploit für Apache Struts S2-052 (CVE-2017-9805) XML-Deserialisierung Remote Code Execution. Erstellt beim Lösen des INE eWPTX Practice Range Labs. Enthält benutzerdefinierte Payloads, Reverse-Shell-Exploit-Skript und Schritt-für-Schritt-Ausnutzungsbeispiele.

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Apache Struts S2-052 XML-Deserialisierung RCE

Dieses Repository demonstriert die Ausnutzung von Apache Struts S2-052 (CVE-2017-9805) mittels bösartiger XML-Deserialisierung.

Der Exploit wurde während der Lösung des INE eWPTX Practice Range – Struts XML Deserialization RCE Lab entwickelt.


Schwachstellenübersicht

Das Apache Struts REST-Plugin verwendet XStream, um XML-Anfragen zu deserialisieren.

Wenn die Anwendung XML mit folgendem Content-Type verarbeitet:

Content-Type: application/xml

Ein Angreifer kann einen bösartigen serialisierten Objektgraphen bereitstellen, der die Ausführung beliebiger Befehle über

java.lang.ProcessBuilder

auslöst. Dies führt zu Remote Command Execution (RCE).


Angreifbarer Ablauf

Client-Anfrage ↓ Struts REST-Plugin ↓ XStream XML-Deserialisierung ↓ Böswilliger Objektgraph ↓ ProcessBuilder.start() ↓ Remote-Code-Ausführung


Laborumgebung

Plattform: INE eWPTX Practice Range
Herausforderung: Struts XML Deserialization RCE


Betroffene Versionen

Struts 2.1.6 – 2.3.33 Struts 2.5 – 2.5.12

Tool herunterladen