Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-36401-WoodpeckerPlugin — CVE-2024-36401-GeoServer Property-Ausdrucksinjektion RCE woodpecker-framework Plugin | Kitploit
Tools/GitHubGitHub/funnydog896/cve-2024-36401-woodpeckerplugin
Payload-GenerierungSchwachstellenanalyseExploitationShellcodeWebanwendungs-ExploitationPenetrationstestsPayload-Entwicklung
GitHubfunnydog896/cve-2024-36401-woodpeckerplugin

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

CVE-2024-36401-WoodpeckerPlugin

CVE-2024-36401-GeoServer Property-Ausdrucksinjektion RCE woodpecker-framework Plugin

Repository anzeigen
11vor 1 JahrNoch nicht geprüft
Teilen

CVE-2024-36401-WoodpeckerPlugin

Einführung

Batch-Erkennung und -Ausnutzung von CVE-2024-36401 mit Unterstützung für benutzerdefinierte Memory-Shell-Injection

  1. Batch-Erkennung möglich
  2. Die Backend-URLs werden bereits gefiltert (einfach die URLs einfügen)
  3. Benutzerdefinierte Memory-Shells können generiert und injiziert werden (die standardmäßige Memory-Shell-Injection enthält bereits den Injektor-Klassennamen: java.lang.test «Ziel ist die Umgehung von defineAnonymousClass unter JDK11»)

img.png

Installation

Quellcode herunterladen und ausführen

root@kitploit:~
   mvn package 

Das JAR-Paket aus dem target-Verzeichnis in den plugin-Ordner des woodpecker-framework legen. Falls Sie nicht selbst kompilieren möchten, können Sie direkt im Anhang die Datei CVE-2024-36401-WoodpeckerPlugin-x.x-SNAPSHOT-all.jar herunterladen und in den -Ordner des legen.

plugin
woodpecker-framework

PoC-Erkennung

img.png

Exploit-Nutzung

Nach der PoC-Erkennung mit der rechten Maustaste an den Exploit senden

img.png

In command=xx ist xx ein beliebiger auszuführender Befehl

Wenn ismemshelldopen=false ist, wird der Befehl ausgeführt; bei true wird er nicht ausgeführt

img_3.png

Memory-Shell-Injection

  1. Standardmäßig wird die Behinder Listener Memory Shell injiziert
  2. Benutzerdefinierte Memory-Shell-Injection wird unterstützt

Benutzerdefinierte Memory-Shell-Injection: Verwenden Sie java-memshell-generator zur Generierung der Memory-Shell. Achten Sie darauf, als Middleware Jetty auszuwählen.

img_2.png

Oder verwenden Sie das Plugin JMG Shell Helper

img_5.png

Ersetzen Sie anschließend den Parameter memshelldata=xx durch den gewünschten Wert.

img_4.png

Haftungsausschluss

Nur für Lern- und Forschungszwecke. Der Autor übernimmt keine Verantwortung für jegliche Folgen, die aus der Nutzung dieses Projekts entstehen.

Referenzen

https://yzddmr6.com/posts/geoserver-memoryshell/

https://blog.csdn.net/qq_45305211/article/details/139717906

https://github.com/kN6jq/WoodpeckerPluginManager

Lizenz

  • MIT
Tool herunterladen