Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
exphub — Exphub[Exploit-Skriptbibliothek] umfasst Exploit-Skripte für Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss und Drupal. Zuletzt hinzugefügt: CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340. | Kitploit
Tools/GitHubGitHub/zhzyker/exphub
AufklärungExploit-FrameworksSchwachstellenanalyseExploitationShellcodeWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsPayload-Entwicklung
GitHubzhzyker/exphub

exphub

4.3k1.1k19vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen

Über

Exphub[Exploit-Skriptbibliothek] umfasst Exploit-Skripte für Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss und Drupal. Zuletzt hinzugefügt: CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340.

Teilen

Hinweis

Letztendlich fand ich es doch unpraktisch, für jede Schwachstelle ein separates Skript zu haben. Deshalb habe ich alle POC- und EXP-Skripte in einem zusammengeführt, um einen Ein-Klick-Scan + Exploitation zu ermöglichen. Da ich mich in letzter Zeit auf die Integration konzentriert habe, wurde Exphub lange nicht aktualisiert. Die integrierte Version ist inzwischen fast fertig und wird im Oktober (nach den Feiertagen) veröffentlicht. Bleibt gespannt.
Bereits veröffentlicht ---> https://github.com/zhzyker/vulmap

Exphub

Exphub[Exploit-Skriptbibliothek] (Ich möchte gerne einen Star⭐~)
Enthält derzeit Exploit-Skripte für WebLogic, Struts2, Tomcat und Drupal, alle persönlich getestet und einsatzbereit. Ich bemühe mich, die Anleitungen für alle Skriptdateien zu vervollständigen und aktualisiere bevorzugt Exploit-Skripte für Schwachstellen mit hohem Risiko und einfacher Ausnutzbarkeit.
Einige Skripte oder Dateien wurden gesammelt; falls urheberrechtliche Ansprüche bestehen, bitte melden und ich ändere sie umgehend.
QQ-Gruppe: 219291257
bilibili:https://space.bilibili.com/64648363

Letzte Aktualisierung: 2021/04/04, zuletzt hinzugefügt cve-2021-26295_rce.py

Readme

Exphub enthält Dateien mit verschiedenen Namen, Typen, Formaten und Endungen. Diese Dateien lassen sich grob in [Schwachstellen-Validierungsskripte], [Exploit-Skripte], [Remote-Befehlsausführungsskripte], [Shell-Interaktionsskripte] und [Webshell-Upload-Skripte] unterteilen.
Beispiel für Skriptdateien: cve-1111-1111_xxxx.py

Skriptdatei-Typen [xxxx]:

  • cve-1111-1111_poc [Schwachstellen-Validierungsskript] Prüft nur, ob die Schwachstelle vorhanden ist
  • cve-1111-1111_exp [Exploit-Skript] z. B. für allgemeine Schwachstellen wie Dateieinschluss, beliebiges Dateilesen usw.; zur spezifischen Verwendung jedes Skripts siehe [Verwendung]
  • cve-1111-1111_rce [Remote-Befehlsausführungsskript] Exploit-Skript für Befehlsausführungsschwachstellen, keine Interaktion möglich
  • cve-1111-1111_cmd [Remote-Befehlsausführungsskript] Exploit-Skript für Befehlsausführungsschwachstellen, keine Interaktion möglich
  • cve-1111-1111_shell [Remote-Befehlsausführungsskript] Gibt direkt eine Reverse-Shell zurück oder stellt eine einfache interaktive Shell zur Befehlsübergabe bereit; grundlegende Interaktion
  • cve-1111-1111_webshell [Webshell-Upload-Skript] Lädt automatisch oder manuell eine Webshell hoch

Skriptdateiformate [py]:

  • cve-xxxx.py Python-Dateien, einschließlich py2 und py3. Welche Datei welche Version ist, entnehmt der Anleitung (beim Ausführen sichtbar). Empfohlen werden py2.7 und py3.7
  • cve-xxxx.sh Shell-Skripte, benötigen eine Linux-Umgebung; beim Ausführen wird die Anleitung angezeigt, keine Distributionsanforderungen
  • cve-xxxx.jar Java-Dateien, alle ausführbar mit java -jar cve-xxxx.jar; empfohlen wird Java 1.8.121
  • cve-xxxx.php PHP-Dateien, einfach mit dem php-Befehl ausführen
  • cve-xxxx.txt Schwachstellen-Payloads, die nicht als ausführbare Datei erstellt werden können, werden direkt als TXT-Text geschrieben. Im Text wird die Verwendung dokumentiert (in der Regel GET/POST-Anfragen)

Fastjson

fastjson-1.2.24_rce.py Fastjson <=1.2.24 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.41_rce.py Fastjson <=1.2.41 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.42_rce.py Fastjson <=1.2.42 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.43_rce.py Fastjson <=1.2.43 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.45_rce.py Fastjson <=1.2.45 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.47_rce.py Fastjson <=1.2.47 Deserialisierungsschwachstelle für Remote-Befehlsausführung[Verwendung]
fastjson-1.2.62_rce.py Fastjson <=1.2.62 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.66_rce.py Fastjson <=1.2.66 Deserialisierungsschwachstelle für Remote-Befehlsausführung

Weblogic

cve-2014-4210_ssrf_scan.py Weblogic SSRF-Exploit-Skript zum Scannen interner Netzwerkports [Verwendung]
cve-2014-4210_ssrf_redis_shell.py Weblogic SSRF-Schwachstelle: Skript für nicht autorisiertes Getshell über internes Redis[Verwendung]
cve-2017-3506_poc.py Weblogic wls-wsat Erkennungsskript für Remote-Befehlsausführungsschwachstellen[Verwendung]
cve-2017-3506_webshell.jar Weblogic wls-wsat Ausnutzung der Remote-Befehlsausführungsschwachstelle, Webshell-Upload[Verwendung]
cve-2017-10271_poc.jar Weblogic wls-wsat XMLDecoder-Deserialisierungsschwachstelle[Verwendung]
cve-2017-10271_webshell.jar Weblogic wls-wsat Exploit-Skript für die XMLDecoder-Deserialisierungsschwachstelle[Verwendung]
cve-2018-2628_poc.py Weblogic WLS Core Components Validierungsskript für die Deserialisierungs-Befehlsausführungsschwachstelle[Verwendung]
cve-2018-2628_webshell.py Weblogic WLS Core Components Skript zum Hochladen einer Webshell bei der Befehlsausführungsschwachstelle[Verwendung]
cve-2018-2893_poc.py WebLogic WLS Core Components Erkennungsskript für Deserialisierungsschwachstellen
cve-2018-2893_cmd.py WebLogic WLS Core Components Exploit-Skript für Deserialisierungsschwachstellen
cve-2018-2894_poc_exp.py Weblogic Erkennung + Ausnutzung der Schwachstelle für beliebigen Dateiupload
cve-2019-2618_webshell.py Weblogic Schwachstelle für beliebigen Dateiupload (Benutzerkonto und Passwort erforderlich)[Verwendung]
cve-2020-2551_poc.py Weblogic IIOP Erkennungsskript für Deserialisierungsschwachstellen
cve-2020-2555_cmd.py WebLogic GIOP-Protokoll-Deserialisierung für Remote-Befehlsausführung
cve-2020-2883_cmd.py WebLogic T3-Protokoll-Deserialisierung für Remote-Befehlsausführung
cve-2020-14882_rce.py WebLogic console nicht autorisierte Befehlsausführung

Shiro

shiro-1.2.4_rce.py Apache Shiro rememberMe < 1.2.4 RCE-Exploit-Skript

Tool herunterladen