Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
strutsy — Strutsy - Massenausnutzung der Apache-Struts-Sicherheitslücke (CVE-2017-5638) | Kitploit
Tools/GitHubGitHub/tahmed11/strutsy
SchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsCommand and Control
GitHubtahmed11/strutsy

strutsy

Strutsy - Massenausnutzung der Apache-Struts-Sicherheitslücke (CVE-2017-5638)

Repository anzeigen
10122vor 8 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Strutsy

Strutsy - Massenausnutzung der Apache Struts (CVE-2017-5638) Schwachstelle. Enthält blinde und zeitbasierte Code-Injection Techniken, die die Anzahl falscher Negative deutlich reduzieren. Weitere Funktionen umfassen den Massenimport von URLs, um mehrere Ziele auf einmal zu scannen.

Verwendung:

python strutsy.py urls.txt windows linux default ip-address

Alle Parameter sind erforderlich.

  1. urls.txt - Datei, die die zu testenden URLs enthält.
  2. platform - sollte entweder windows/linux/default enthalten. Verwenden Sie default, wenn Sie sich nicht sicher sind, ob es sich um eine Windows- oder Linux-Umgebung handelt.
  3. ip-address - öffentliche IP-Adresse, die zum Testen der blinden Injektion erforderlich ist. Bitte beachten Sie, dass Apache installiert sein muss und die Apache-Protokolldateien lesbar sein müssen, um die HTTP-Anfrage auslesen zu können. Wenn Sie diese Funktion nicht testen möchten, geben Sie eine beliebige IP-Adresse ein.

urls.txt:

  1. Suche nach anfälligen Struts-Anwendungen mit Google Dork: Google Dork syntax: inurl:"struts" filetype:action Ich habe pagodo (https://github.com/opsdisk/pagodo) verwendet, um die Ausgabe zu speichern: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt

  2. URLs aus Burp Suite importieren, nachdem Sie Ihr Ziel gecrawlt haben.

  3. Fügen Sie die URL, die Sie scannen möchten, manuell in die Datei url.txt ein.

Dieses Modul nutzt anfällige Apache Struts (CVE-2017-5638) aus, das die Content-Type HTTP-Header nicht validiert, was zur Ausführung beliebiger Befehle führt. Der ursprüngliche Exploit () wurde geändert, um blinde und zeitbasierte blinde Befehlsinjektion für Windows- und Linux-Plattformen zu enthalten. Bitte beachten Sie, dass das Tool das entfernte System aktiv ausnutzt. Stellen Sie daher sicher, dass Sie zuerst die Erlaubnis haben, das Ziel zu scannen, bevor Sie dieses Tool verwenden.

https://www.exploit-db.com/exploits/41570/

Anfällige Apache Struts Versionen: 2.3.5 bis 2.3.31 und 2.5 bis 2.5.10.

Getestet auf Windows 2008 und Linux-Plattformen.

Tool herunterladen