Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
S2-072 — Exploit de prueba de concepto para la vulnerabilidad de denegación de servicio del plugin JSON de Apache Struts (CVE-2026-73633), que demuestra el agotamiento de CPU y memoria mediante arrays JSON manipulados. | Kitploit
Herramientas/GitHubGitHub/cuteecat/s2-072
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones Web
GitHubcuteecat/s2-072

S2-072

Exploit de prueba de concepto para la vulnerabilidad de denegación de servicio del plugin JSON de Apache Struts (CVE-2026-73633), que demuestra el agotamiento de CPU y memoria mediante arrays JSON manipulados.

Ver Repositorio
hace 5 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-73633 (Apache Struts S2-072) — PoC + Entorno

Principio:

El relleno JSON proveniente del plugin JSON body habilitado en el servidor (“JSON filling” es una funcionalidad principal proporcionada por el plugin JSON en Struts 2, que puede entenderse simplemente como un mecanismo automático de conversión de datos).

Cuando el analizador de la funcionalidad de relleno JSON procesa matrices JSON, lee de una sola vez en memoria todo el contenido JSON del cuerpo de la solicitud (carga elemento por elemento).

Provoca consumo (y consumo de CPU).

Pruebas

Implementé la aplicación Struts con wsl2 y tomcat y creé una página de inicio de sesión con el usuario admin y la contraseña 123456.

En las pruebas reales, el aumento más evidente en la computadora fue el uso de CPU, seguido de la memoria; además, después de que finaliza la solicitud (se cierra la conexión TCP), solo se libera el uso de CPU; la memoria no se libera de forma activa.
(Con la configuración predeterminada, el tiempo de prueba fue de 3 minutos: el uso de CPU del host pasó de 7 a 32 y la memoria de 9.8 GB a 11 GB), muy lejos de provocar un colapso.

Solo provoca tensión en los recursos del servidor del contenedor; una vez que sube hasta un valor fijo de uso de memoria, deja de aumentar. Este valor fijo es directamente proporcional al valor de relleno (--size).

Descargar herramienta