
Python-PoC für CVE-2026-33439, eine OpenAM-Pre-Authentication-RCE über jato.clientSession-Deserialisierung
Eigenständiger Python-Proof-of-Concept für die Pre-Authentication-Remote-Code-Execution-Schwachstelle in OpenAM bei der Deserialisierung von jato.clientSession.
Das eingebettete shaded Click/Xalan-Gadget liest einen Shell-Befehl aus dem HTTP-Header cmd und gibt dessen Ausgabe in der HTTP-Antwort zurück. Es sind keine externen Python-Pakete, keine Java-Laufzeitumgebung und keine JAR-Dateien erforderlich.
python3 exploit.py \
--url https://target.example/openam/ui/PWResetUserValidation \
'id'
Optionale Argumente:
--timeout SECONDS Request-Timeout (Standard: 15)
--proxy URL HTTP-Proxy, zum Beispiel http://127.0.0.1:8080
--verify-tls TLS-Zertifikatsprüfung aktivieren
Nur gegen Systeme verwenden, die Ihnen gehören oder für deren Test Sie ausdrücklich autorisiert sind.