Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
exphub — Exphub[Exploit-Skriptbibliothek] umfasst Exploit-Skripte für Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss und Drupal. Zuletzt hinzugefügt: CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340. | Kitploit
Tools/GitHubGitHub/zhzyker/exphub
AufklärungExploit-FrameworksSchwachstellenanalyseExploitationShellcodeWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsPayload-Entwicklung
GitHubzhzyker/exphub

exphub

Repository anzeigen
4.3k1.1k6vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Exphub[Exploit-Skriptbibliothek] umfasst Exploit-Skripte für Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss und Drupal. Zuletzt hinzugefügt: CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340.

Teilen

Hinweis

Letztendlich fand ich es doch unpraktisch, für jede Schwachstelle ein separates Skript zu haben. Deshalb habe ich alle POC- und EXP-Skripte in einem zusammengeführt, um einen Ein-Klick-Scan + Exploitation zu ermöglichen. Da ich mich in letzter Zeit auf die Integration konzentriert habe, wurde Exphub lange nicht aktualisiert. Die integrierte Version ist inzwischen fast fertig und wird im Oktober (nach den Feiertagen) veröffentlicht. Bleibt gespannt.
Bereits veröffentlicht ---> https://github.com/zhzyker/vulmap

Exphub

Exphub[Exploit-Skriptbibliothek] (Ich möchte gerne einen Star⭐~)
Enthält derzeit Exploit-Skripte für WebLogic, Struts2, Tomcat und Drupal, alle persönlich getestet und einsatzbereit. Ich bemühe mich, die Anleitungen für alle Skriptdateien zu vervollständigen und aktualisiere bevorzugt Exploit-Skripte für Schwachstellen mit hohem Risiko und einfacher Ausnutzbarkeit.
Einige Skripte oder Dateien wurden gesammelt; falls urheberrechtliche Ansprüche bestehen, bitte melden und ich ändere sie umgehend.
QQ-Gruppe: 219291257
bilibili:https://space.bilibili.com/64648363

Letzte Aktualisierung: 2021/04/04, zuletzt hinzugefügt cve-2021-26295_rce.py

Readme

Exphub enthält Dateien mit verschiedenen Namen, Typen, Formaten und Endungen. Diese Dateien lassen sich grob in [Schwachstellen-Validierungsskripte], [Exploit-Skripte], [Remote-Befehlsausführungsskripte], [Shell-Interaktionsskripte] und [Webshell-Upload-Skripte] unterteilen.
Beispiel für Skriptdateien: cve-1111-1111_xxxx.py

Skriptdatei-Typen [xxxx]:

  • cve-1111-1111_poc [Schwachstellen-Validierungsskript] Prüft nur, ob die Schwachstelle vorhanden ist
  • cve-1111-1111_exp [Exploit-Skript] z. B. für allgemeine Schwachstellen wie Dateieinschluss, beliebiges Dateilesen usw.; zur spezifischen Verwendung jedes Skripts siehe [Verwendung]
  • cve-1111-1111_rce [Remote-Befehlsausführungsskript] Exploit-Skript für Befehlsausführungsschwachstellen, keine Interaktion möglich
  • cve-1111-1111_cmd [Remote-Befehlsausführungsskript] Exploit-Skript für Befehlsausführungsschwachstellen, keine Interaktion möglich
  • cve-1111-1111_shell [Remote-Befehlsausführungsskript] Gibt direkt eine Reverse-Shell zurück oder stellt eine einfache interaktive Shell zur Befehlsübergabe bereit; grundlegende Interaktion
  • cve-1111-1111_webshell [Webshell-Upload-Skript] Lädt automatisch oder manuell eine Webshell hoch

Skriptdateiformate [py]:

  • cve-xxxx.py Python-Dateien, einschließlich py2 und py3. Welche Datei welche Version ist, entnehmt der Anleitung (beim Ausführen sichtbar). Empfohlen werden py2.7 und py3.7
  • cve-xxxx.sh Shell-Skripte, benötigen eine Linux-Umgebung; beim Ausführen wird die Anleitung angezeigt, keine Distributionsanforderungen
  • cve-xxxx.jar Java-Dateien, alle ausführbar mit java -jar cve-xxxx.jar; empfohlen wird Java 1.8.121
  • cve-xxxx.php PHP-Dateien, einfach mit dem php-Befehl ausführen
  • cve-xxxx.txt Schwachstellen-Payloads, die nicht als ausführbare Datei erstellt werden können, werden direkt als TXT-Text geschrieben. Im Text wird die Verwendung dokumentiert (in der Regel GET/POST-Anfragen)

Fastjson

fastjson-1.2.24_rce.py Fastjson <=1.2.24 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.41_rce.py Fastjson <=1.2.41 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.42_rce.py Fastjson <=1.2.42 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.43_rce.py Fastjson <=1.2.43 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.45_rce.py Fastjson <=1.2.45 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.47_rce.py Fastjson <=1.2.47 Deserialisierungsschwachstelle für Remote-Befehlsausführung[Verwendung]
fastjson-1.2.62_rce.py Fastjson <=1.2.62 Deserialisierungsschwachstelle für Remote-Befehlsausführung
fastjson-1.2.66_rce.py Fastjson <=1.2.66 Deserialisierungsschwachstelle für Remote-Befehlsausführung

Weblogic

cve-2014-4210_ssrf_scan.py Weblogic SSRF-Exploit-Skript zum Scannen interner Netzwerkports [Verwendung]
cve-2014-4210_ssrf_redis_shell.py Weblogic SSRF-Schwachstelle: Skript für nicht autorisiertes Getshell über internes Redis[Verwendung]
cve-2017-3506_poc.py Weblogic wls-wsat Erkennungsskript für Remote-Befehlsausführungsschwachstellen[Verwendung]
cve-2017-3506_webshell.jar Weblogic wls-wsat Ausnutzung der Remote-Befehlsausführungsschwachstelle, Webshell-Upload[Verwendung]
cve-2017-10271_poc.jar Weblogic wls-wsat XMLDecoder-Deserialisierungsschwachstelle[Verwendung]
cve-2017-10271_webshell.jar Weblogic wls-wsat Exploit-Skript für die XMLDecoder-Deserialisierungsschwachstelle[Verwendung]
cve-2018-2628_poc.py Weblogic WLS Core Components Validierungsskript für die Deserialisierungs-Befehlsausführungsschwachstelle[Verwendung]
cve-2018-2628_webshell.py Weblogic WLS Core Components Skript zum Hochladen einer Webshell bei der Befehlsausführungsschwachstelle[Verwendung]
cve-2018-2893_poc.py WebLogic WLS Core Components Erkennungsskript für Deserialisierungsschwachstellen
WebLogic WLS Core Components Exploit-Skript für Deserialisierungsschwachstellen Weblogic Erkennung + Ausnutzung der Schwachstelle für beliebigen Dateiupload Weblogic Schwachstelle für beliebigen Dateiupload (Benutzerkonto und Passwort erforderlich) Weblogic IIOP Erkennungsskript für Deserialisierungsschwachstellen WebLogic GIOP-Protokoll-Deserialisierung für Remote-Befehlsausführung WebLogic T3-Protokoll-Deserialisierung für Remote-Befehlsausführung WebLogic console nicht autorisierte Befehlsausführung

Shiro

shiro-1.2.4_rce.py Apache Shiro rememberMe < 1.2.4 RCE-Exploit-Skript

Solr

cve-2017-12629_cmd.py Apache Solr Remote-Befehlsausführungsskript
cve-2019-0193_cmd.py Apache Solr DataImportHandler-Exploit-Skript für Remote-Codeausführungsschwachstellen
cve-2019-17558_cmd.py Apache Solr Velocity-Exploit-Skript für Remote-Codeausführungsschwachstellen[Video_Bilibili] [Video_YouTube]

Spring

cve-2018-1273_cmd.py Spring-Exploit-Skript für Remote-Codeausführungsschwachstellen

Struts2

struts2-032_cmd.py Struts2 method GetShell-Exploit-Skript für die Schwachstelle zur beliebigen Codeausführung (CVE-2016-3081)
struts2-032_poc.py Struts2 method Erkennungsskript für die Schwachstelle zur beliebigen Codeausführung (CVE-2016-3081)
struts2-045_cmd.py Struts2 Jakarta Multipart parser Plugin-Exploit-Skript 1 für die Remote-Befehlsausführungsschwachstelle (CVE-2017-5638)[Verwendung]
struts2-045-2_cmd.py Struts2 Jakarta Multipart parser Plugin-Exploit-Skript 2 für die Remote-Befehlsausführungsschwachstelle (CVE-2017-5638)[Verwendung]
struts2-052_cmd.py Struts2 REST-Plugin-Exploit-Skript für die Remote-Codeausführungsschwachstelle (CVE-2017-9805)
struts2-052_webshell.py Struts2 REST-Plugin-Skript zum Hochladen einer Webshell bei der Remote-Codeausführungsschwachstelle (CVE-2017-9805)
struts2-053_cmd.py Struts2 Freemarker-Tag-Exploit-Skript für die Remote-Befehlsausführungsschwachstelle (CVE-2017-12611)
struts2-057_cmd.py Struts2 Namespace-Exploit-Skript für die Remote-Codeausführungsschwachstelle (CVE-2018-11776)

Tomcat

cve-2017-12615_cmd.py Tomcat-Exploit-Skript für Remote-Codeausführungsschwachstellen[Verwendung]
cve-2020-1938_exp.py Tomcat Ghostcat-Exploit-Skript für die Schwachstelle zum beliebigen Dateilesen[Verwendung]

Drupal

cve-2018-7600_cmd.py Drupal Drupalgeddon 2 Exploit-Skript für Remote-Codeausführungsschwachstellen[Verwendung]
cve-2018-7600_poc.py Dieses Skript kann CVE-2018-7602 und CVE-2018-7600 erkennen
cve-2018-7602_cmd.py Drupal-Core-Exploit-Skript für Remote-Codeausführungsschwachstellen (Benutzerkonto und Passwort erforderlich)
cve-2018-7602_poc.py Dieses Skript kann CVE-2018-7602 und CVE-2018-7600 erkennen
cve-2019-6340_cmd.py Drupal 8.x REST RCE Exploit-Skript für Remote-Codeausführung

F5

cve-2020-5902_file.py F5 BIG-IP beliebiges Dateilesen

Nexus

cve-2019-7238_cmd.py Nexus Repository Manager 3 Exploit-Skript für Remote-Codeausführungsschwachstellen
cve-2020-10199_poc.py Nexus Repository Manager 3 Erkennungsskript für Remote-Befehlsausführungsschwachstellen[Video_Bilibili] [Video_YouTube]
cve-2020-10199_cmd.py Nexus Repository Manager 3 Remote-Codeausführungsschwachstelle (mit Ausgabe)[Video_Bilibili] [Video_YouTube]
cve-2020-10204_cmd.py Nexus Manager 3 Exploit-Skript für Remote-Befehlsausführungsschwachstellen (ohne Ausgabe)[Video_Bilibili] [Video_YouTube]
cve-2020-11444_exp.py Nexus 3 Exploit-Skript für die Schwachstelle zur unbefugten Änderung des Admin-Passworts (Privilegienausweitung)[Video_Bilibili] [Video_YouTube]

Jboss

cve-2017-12149_poc.py JBoss 5.x/6.x Validierungsskript für Deserialisierungs-Remote-Codeausführungsschwachstellen
cve-2017-12149_cmd.py JBoss 5.x/6.x Exploit-Skript für Deserialisierungs-Remote-Codeausführungsschwachstellen

OFBiz

cve-2021-26295_rce.py RMI-Deserialisierung Remote-Codeausführung

Tool herunterladen
cve-2018-2893_cmd.py

cve-2018-2894_poc_exp.py

cve-2019-2618_webshell.py
[Verwendung]

cve-2020-2551_poc.py

cve-2020-2555_cmd.py

cve-2020-2883_cmd.py

cve-2020-14882_rce.py