Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21962_Java_GUI_Exploit_Tool — Herramienta GUI en Java para explotar CVE-2026-21962, una RCE no autenticada en Oracle WebLogic Proxy Plug-In, que permite la ejecución de comandos en múltiples objetivos a través de HTTP. | Kitploit
Herramientas/GitHubGitHub/naozibuhao/cve-2026-21962_java_gui_exploit_tool
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlHerramienta de Acceso Remoto
GitHubnaozibuhao/cve-2026-21962_java_gui_exploit_tool

CVE-2026-21962_Java_GUI_Exploit_Tool

Herramienta GUI en Java para explotar CVE-2026-21962, una RCE no autenticada en Oracle WebLogic Proxy Plug-In, que permite la ejecución de comandos en múltiples objetivos a través de HTTP.

Ver Repositorio
1hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-21962 Herramienta de Explotación GUI en Java

Versión GUI en Java de la herramienta de explotación de la vulnerabilidad RCE (Ejecución Remota de Código) del Proxy Plug-In de Oracle WebLogic Server.

Estructura del Proyecto

root@kitploit:~
java-version/
├── pom.xml              # Archivo de configuración del proyecto Maven
├── README.md            # Documentación del proyecto
├── run.bat              # Script de inicio para Windows
└── src/
    └── main/
        └── java/
            └── com/
                └── ashwesker/
                    └── cve202621962/
                        ├── Main.java                    # Punto de entrada del programa
                        ├── core/
                        │   └── Exploit.java             # Lógica principal de explotación
                        ├── gui/
                        │   └── MainWindow.java          # Ventana principal de la GUI
                        └── util/
                            └── HttpClient.java          # Herramienta de solicitudes HTTP

Disposición de la Interfaz GUI

La ventana del programa incluye las siguientes áreas:

  1. Área de parámetros de entrada (superior)

    • Campo de texto de URL objetivo: admite entrada multilínea, una dirección objetivo por línea
    • Campo de texto de comando a ejecutar: ingrese el comando a ejecutar
  2. Área de botones (central)

    • Botón de ejecución de explotación: inicia la prueba de explotación de la vulnerabilidad
    • Botón de limpiar registro: limpia el registro y el área de salida
  3. Área de registro de ejecución (inferior izquierda)

    • Muestra en tiempo real el proceso de prueba y la información de estado
    • Usa fondo gris para facilitar la distinción
  4. Área de salida de comandos (inferior derecha)

    • Muestra los resultados de la ejecución de comandos
    • Los múltiples objetivos se separan con signos igual
    • Usa fondo amarillo claro para facilitar la distinción

Características

  • Interfaz GUI: Interfaz gráfica de usuario construida con Swing
  • Soporte multiobjetivo: Admite probar múltiples sistemas objetivo simultáneamente, una URL por línea
  • Gestión con Maven: Usa Maven para la gestión de dependencias y compilación
  • Cliente HTTP: Solicitudes HTTP basadas en OkHttp
  • Prueba de múltiples rutas: Prueba automáticamente múltiples rutas de vulnerabilidad posibles
  • Registro en tiempo real: Muestra el proceso de ejecución y los resultados en tiempo real
  • Salida de comandos: Muestra los resultados de ejecución de comandos, separados automáticamente entre múltiples objetivos
  • Ejecución asíncrona: Usa SwingWorker para ejecución asíncrona sin bloquear la interfaz

Dependencias

  • OkHttp 4.12.0 (cliente HTTP)
  • Java 11+

Compilación y Ejecución

Compilar con Maven

root@kitploit:~
cd java-version
mvn clean compile

Empaquetar como JAR

root@kitploit:~
mvn clean package

El archivo JAR empaquetado se encuentra en: target/cve-2026-21962-1.0.0.jar

Ejecutar el Programa

Método 1: Usar el script de inicio (recomendado)

Haga doble clic en el archivo run.bat para iniciar el programa

Método 2: Ejecutar con Maven

root@kitploit:~
cd java-version
mvn exec:java -Dexec.mainClass="com.ashwesker.cve202621962.Main"

Método 3: Ejecutar el JAR directamente

root@kitploit:~
java -jar target/cve-2026-21962-1.0.0.jar

Método 4: Ejecutar con el comando Java (requiere compilación previa)

root@kitploit:~
cd java-version
mvn clean compile
java -cp "target/classes;[ruta del jar de dependencias]" com.ashwesker.cve202621962.Main

Ejemplos de Uso

Ejemplo 1: Prueba de objetivo único

URL objetivo:

root@kitploit:~
http://192.168.1.100:7001

Comando a ejecutar:

root@kitploit:~
whoami

Ejemplo 2: Prueba por lotes de múltiples objetivos

URL objetivo:

root@kitploit:~
http://192.168.1.100:7001
http://192.168.1.101:7001
http://192.168.1.102:7001
https://weblogic.example.com:4443

Comando a ejecutar:

root@kitploit:~
id

Ejemplo de salida:

root@kitploit:~
[*] Iniciando prueba de vulnerabilidad...
[*] URL objetivo: http://192.168.1.100:7001
[*] Comando a ejecutar: id
[*] Ruta de prueba: http://192.168.1.100:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
[+] ¡Éxito! Código de estado: 200
[+] ¡Comando ejecutado con éxito!
uid=0(root) gid=0(root) groups=0(root)
------------------------------------------------------------
================================================================================
[*] Iniciando prueba de vulnerabilidad...
[*] URL objetivo: http://192.168.1.101:7001
[*] Comando a ejecutar: id
[*] Ruta de prueba: http://192.168.1.101:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
[+] ¡Éxito! Código de estado: 200
[+] ¡Comando ejecutado con éxito!
uid=0(root) gid=0(root) groups=0(root)
------------------------------------------------------------

Instrucciones de Uso

Prueba de objetivo único

  1. Después de iniciar el programa, ingrese la dirección del servidor objetivo en el campo de texto "URL objetivo"

    • Por ejemplo: http://target:7001 o https://oracle-server:4443
  2. Ingrese el comando a ejecutar en el campo "Comando a ejecutar"

    • Por ejemplo: whoami, id, powershell -c ..., etc.
  3. Haga clic en el botón "Ejecutar explotación" para iniciar la prueba

  4. Consulte el "Registro de ejecución" inferior para conocer el proceso de prueba

  5. Consulte la "Salida de comandos" inferior para obtener los resultados de la ejecución

Prueba por lotes de múltiples objetivos

  1. Ingrese múltiples direcciones objetivo en el campo de texto "URL objetivo", una por línea

    root@kitploit:~
    http://target1:7001
    http://target2:7001
    https://target3:4443
    
  2. Ingrese el comando a ejecutar en el campo "Comando a ejecutar"

  3. Haga clic en el botón "Ejecutar explotación" para iniciar la prueba por lotes

  4. El programa probará cada objetivo secuencialmente, y las salidas de diferentes objetivos se separan con ================ (80 signos igual)

  5. Consulte el "Registro de ejecución" inferior para conocer el proceso de prueba de cada objetivo

  6. Consulte la "Salida de comandos" inferior para obtener los resultados de ejecución de todos los objetivos

Otras operaciones

  • Haga clic en el botón "Limpiar registro" para limpiar el registro y el área de salida
  • Durante la ejecución, el botón "Ejecutar explotación" se deshabilitará y se restaurará automáticamente al finalizar
  • El programa admite el ajuste del tamaño de la ventana, y todos los componentes se adaptan automáticamente al tamaño de la ventana

Detalles de la Vulnerabilidad

  • ID de CVE: CVE-2026-21962
  • Versiones afectadas: Oracle HTTP Server / Proxy Plug-In de WebLogic < versión parcheada (12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0)
  • Tipo de vulnerabilidad: Ejecución remota de código (RCE)
  • Requisito de autenticación: Sin autenticación

Rutas de Prueba

El programa probará automáticamente las siguientes rutas:

  • /weblogic/
  • /wl_proxy/
  • /bea_wls_internal/
  • /_proxy/
  • /proxy/

Advertencias

⚠️ Advertencia: Esta herramienta es solo para pruebas de seguridad autorizadas. El uso no autorizado de esta herramienta para atacar sistemas es ilegal.

  • Asegúrese de tener autorización explícita para probar los sistemas objetivo
  • Úsela solo para investigación de seguridad y pruebas de penetración
  • Cumpla con las leyes y regulaciones locales
  • El autor no se hace responsable de ningún uso indebido

Implementación Técnica

  • Framework GUI: Java Swing
  • Cliente HTTP: OkHttp 4.12.0
  • Herramienta de compilación: Maven
  • Versión de Java: Java 11+
  • Gestión de diseño: BorderLayout, GridBagLayout, JSplitPane
  • Multihilo: SwingWorker para ejecución asíncrona
  • Soporte SSL: Ignora la verificación de certificados, admite HTTPS

Descripción de Componentes Principales

  1. Main.java

    • Punto de entrada del programa, configura la apariencia del sistema e inicia la GUI
  2. Exploit.java

    • Implementa la lógica principal de explotación
    • Payload codificado en Base64
    • Prueba múltiples rutas de vulnerabilidad
    • Se comunica con la GUI mediante interfaz de devolución de llamada
  3. MainWindow.java

    • Implementación de la ventana principal de la GUI
    • Maneja la entrada del usuario y los eventos de botones
    • Muestra el registro de ejecución y la salida de comandos
    • Admite pruebas por lotes de múltiples objetivos
  4. HttpClient.java

    • Encapsula la funcionalidad de solicitudes HTTP
    • Admite solicitudes GET/POST
    • Ignora la verificación de certificados SSL
    • Tiempo de espera de 12 segundos

Licencia

Este proyecto es solo para fines educativos y de investigación de seguridad.

Descargar herramienta