Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
struts-s2-052-deserialization-rce-lab — Exploit de prueba de concepto para Apache Struts S2-052 (CVE-2017-9805), ejecución remota de código mediante deserialización XML. Creado al resolver el laboratorio INE eWPTX Practice Range. Incluye payloads personalizados, script de exploit de reverse shell y ejemplos de explotación paso a paso. | Kitploit
Herramientas/GitHubGitHub/experience-rookie/struts-s2-052-deserialization-rce-lab
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de PayloadsLabs y Práctica
GitHub
experience-rookie/struts-s2-052-deserialization-rce-lab

struts-s2-052-deserialization-rce-lab

Ver Repositorio
4hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Exploit de prueba de concepto para Apache Struts S2-052 (CVE-2017-9805), ejecución remota de código mediante deserialización XML. Creado al resolver el laboratorio INE eWPTX Practice Range. Incluye payloads personalizados, script de exploit de reverse shell y ejemplos de explotación paso a paso.

Compartir

Apache Struts S2-052 RCE por Deserialización de XML

Este repositorio demuestra la explotación de Apache Struts S2-052 (CVE-2017-9805) mediante deserialización maliciosa de XML.

El exploit fue desarrollado mientras se resolvía el laboratorio INE eWPTX Practice Range – Struts XML Deserialization RCE.


Resumen de la vulnerabilidad

El plugin REST de Apache Struts utiliza XStream para deserializar peticiones XML.

Cuando la aplicación procesa XML con:

Content-Type: application/xml

Un atacante puede suministrar un gráfico de objetos serializado malicioso que desencadena la ejecución de comandos arbitrarios mediante:

java.lang.ProcessBuilder

Esto resulta en Ejecución Remota de Comandos (RCE).


Flujo vulnerable

Petición del cliente ↓ Plugin REST de Struts ↓ Deserialización XML de XStream ↓ Gráfico de objetos malicioso ↓ ProcessBuilder.start() ↓ Ejecución remota de código


Entorno de laboratorio

Plataforma: INE eWPTX Practice Range
Desafío: Struts XML Deserialization RCE


Versiones afectadas

Struts 2.1.6 – 2.3.33 Struts 2.5 – 2.5.12

Descargar herramienta