Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/pixel-defaultbr/cve-2023-50164
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & Bildung
GitHubpixel-defaultbr/cve-2023-50164

CVE-2023-50164

Lehr-Exploit für CVE-2023-50164 (Apache Struts 2), der Pfad-Traversal und Remote-Code-Ausführung durch bösartigen Datei-Upload demonstriert, entwickelt für HackTheBox-Lab-Umgebungen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Exploit CVE-2023-50164 für das HackTheBox-Labor

Beschreibung

Dieser Exploit wurde speziell für das Strutted-Labor von HackTheBox entwickelt, um die Schwachstelle CVE-2023-50164 in Apache Struts 2 auszunutzen. Der Fehler ermöglicht Path Traversal durch eine fehlerhafte Verarbeitung der Parameter beim Datei-Upload. Der Exploit wurde erstellt, um zu demonstrieren, wie ein Angreifer bösartige Dateien hochladen und Remote Code Execution (RCE) erlangen kann.

Hinweis:

Dieser Exploit wurde ausschließlich für Bildungszwecke innerhalb der kontrollierten Umgebung von HackTheBox entwickelt und darf nicht ohne ausdrückliche Genehmigung in realen Systemen eingesetzt werden. Das Ausnutzen von Schwachstellen ohne Zustimmung ist illegal und unethisch.

Ziel

Ziel dieses Exploits ist es zu demonstrieren, wie der Fehler in Apache Struts 2, insbesondere im Datei-Upload-Endpunkt, ausgenutzt werden kann, um:

  1. Path Traversal durchzuführen und auf nicht autorisierte Dateien zuzugreifen.
  2. Eine bösartige Datei auf den Server hochzuladen.
  3. Code remote auszuführen (RCE) auf dem betroffenen Server.

Technische Beschreibung

Die Schwachstelle CVE-2023-50164 steht im Zusammenhang mit der fehlerhaften Verarbeitung der Parameter beim Datei-Upload, die es einem Angreifer ermöglicht, den Namen der hochgeladenen Datei zu manipulieren, um Path Traversal durchzuführen.

Schritte des Exploits

  1. Manipulation des HTTP-Parameters: Der Exploit modifiziert die HTTP-Parameter, um Verzeichnis-Traversal-Zeichen (../) einzufügen und so das Hochladen einer bösartigen Datei in einen nicht autorisierten Ordner zu ermöglichen.

  2. Senden der bösartigen Datei: Der Exploit sendet eine bösartige Datei per POST-Methode an den Endpunkt /upload.action und nutzt dabei die Case-Sensitivity-Schwachstelle der HTTP-Parameter aus.

  3. Remote Code Execution: Der Angreifer kann bösartigen Code einfügen, der nach dem Upload auf dem Server ausgeführt wird.

Beispiel einer HTTP-Anfrage

Nachfolgend ein Beispiel einer HTTP-Anfrage, die zur Ausnutzung der Schwachstelle verwendet werden kann:

root@kitploit:~
POST /upload.action HTTP/1.1
Host: vulnerable-server.com
Content-Type: multipart/form-data; boundary=------------------------abcdef
--------------------------abcdef
Content-Disposition: form-data; name="Upload"; filename="img.png"
Content-Type: application/octet-stream
PNG


--------------------------abcdef
Content-Disposition: form-data;
Content-Type: application/octet-stream

../../shell.jsp
--------------------------abcdef--```
Tool herunterladen