Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-73633 — Exploit de prueba de concepto para Apache Struts S2-072 (CVE-2026-73633), que demuestra el agotamiento de CPU y memoria mediante el envío de solicitudes JSON manipuladas al plugin JSON de Struts. | Kitploit
Herramientas/GitHubGitHub/cuteecat/cve-2026-73633
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubcuteecat/cve-2026-73633

CVE-2026-73633

Exploit de prueba de concepto para Apache Struts S2-072 (CVE-2026-73633), que demuestra el agotamiento de CPU y memoria mediante el envío de solicitudes JSON manipuladas al plugin JSON de Struts.

Ver Repositorio
2hace 25 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-73633 (Apache Struts S2-072) — PoC + Entorno

Principio:

El relleno JSON del plugin JSON body habilitado en el servidor («JSON filling» es una funcionalidad central proporcionada por el plugin JSON de Struts 2, que puede entenderse simplemente como un mecanismo automático de conversión de datos).

El analizador de la función de relleno JSON, al procesar arrays JSON, carga todo el contenido JSON del cuerpo de la solicitud en memoria de una sola vez (carga elemento por elemento).

Provoca consumo de memoria (y de CPU).

Pruebas

Usé WSL2 y Tomcat para desplegar una aplicación Struts e hice una página de inicio de sesión con el nombre de usuario admin y la contraseña 123456.

En las pruebas reales, el aumento más notable en el equipo fue el uso de CPU, seguido de la memoria; además, una vez completada la solicitud, el uso de CPU se libera.

Una vez que la memoria alcanza OOM, se activa la recolección de GC; nunca llega a llenar la memoria por completo y está lejos de causar un fallo.

Solo causa tensión en los recursos del servidor del contenedor; después de subir a un valor fijo de ocupación de memoria (el punto de activación de OOM), ya no sube más, y la GC la recolecta y vuelve a ocuparla repetidamente, para recolectarla de nuevo...

El aumento de CPU es proporcional al valor de relleno (--size).

Configuración

Despliegue con Docker

root@kitploit:~
git clone https://github.com/CuteeCat/CVE-2026-73633.git cd CVE-2026-73633 cd docker docker-compose build docker-compose up -d cd ..

Ejecución del PoC

root@kitploit:~
python poc.py --url http://127.0.0.1:8080/login.action --local
Descargar herramienta