Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2018-2894 — cve-2018-2894 método de explotación diferente al de los demás. | Kitploit
Herramientas/GitHubGitHub/111ddea/cve-2018-2894
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHub111ddea/cve-2018-2894

cve-2018-2894

cve-2018-2894 método de explotación diferente al de los demás.

Ver Repositorio
155hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Vulnerabilidad de carga de archivos arbitrarios en Weblogic (CVE-2018-2894)

Recientemente todos hablan de esta vulnerabilidad, y muchos han notado que el problema ocurre en config.do, pero según la información en https://mp.weixin.qq.com/s/y5JGmM-aNaHcs_6P9a-gRQ, begin.do también tiene problemas. Sin rodeos, a continuación se presenta el método de explotación específico:
El problema aparece en la siguiente página.
Alt text

Al cargar, solo necesita modificar el valor de name.

Alt text

Para evitar molestias, se proporciona:
/../../../../../../wlserver/server/lib/consoleapp/webapp/framework/skins/wlsconsole/images/
Luego acceda a
http://xx.xx.xx.xx:7001/console/framework/skins/wlsconsole/images/_222.jsp
y podrá acceder a él.
Alt text

Escribí un script de Python para explotación masiva, que sube cat.jsp y luego ejecuta whoami

https://github.com/111ddea/cve-2018-2894.git

Otros métodos de explotación usando config.do se pueden ver a continuación:
https://github.com/vulhub/vulhub/tree/master/weblogic/CVE-2018-2894
https://xz.aliyun.com/t/2458?from=timeline&isappinstalled=0

Descargar herramienta