Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
strutsy — Strutsy - Explotación masiva de la vulnerabilidad de Apache Struts (CVE-2017-5638) | Kitploit
Herramientas/GitHubGitHub/tahmed11/strutsy
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónComando y Control
GitHubtahmed11/strutsy

strutsy

Strutsy - Explotación masiva de la vulnerabilidad de Apache Struts (CVE-2017-5638)

Ver Repositorio
1012hace 7 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Strutsy

Strutsy - Explotación masiva de la vulnerabilidad de Apache Struts (CVE-2017-5638). Incluye técnicas de inyección de código a ciegas y basada en tiempo que reducen significativamente los falsos negativos. Otras características incluyen la importación masiva de URLs para escanear múltiples objetivos de una sola vez.

Uso:

python strutsy.py urls.txt windows/linux/default ip-address

Todos los parámetros son obligatorios.

  1. urls.txt - archivo que contiene las URLs que se van a probar.
  2. platform - debe incluir windows, linux o default. Usa default si no estás seguro de si el entorno es windows o linux.
  3. ip-address - dirección ip pública necesaria para probar la inyección a ciegas. Ten en cuenta que apache debe estar instalado y que los archivos de registro de apache deben ser legibles para poder leer la petición http. Si no deseas probar esta funcionalidad, introduce una dirección ip arbitraria.

urls.txt:

  1. Busca aplicaciones struts vulnerables mediante Google dork: Sintaxis de Google Dork: inurl:"struts" filetype:action Usé pagodo (https://github.com/opsdisk/pagodo) para guardar la salida: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt

  2. Importa las URLs desde Burp Suite después de rastrear tu objetivo.

  3. Incluye la URL que deseas escanear añadiéndola manualmente al archivo url.txt.

Este módulo explota las versiones vulnerables de Apache Struts (CVE-2017-5638) que no validan las cabeceras HTTP Content-Type, lo que permite la ejecución arbitraria de comandos. El exploit original (https://www.exploit-db.com/exploits/41570/) ha sido modificado para incluir inyección de comandos a ciegas y a ciegas basada en tiempo para plataformas windows y linux. Ten en cuenta que la herramienta explota activamente el sistema remoto, por lo que asegúrate de tener permiso para escanear el objetivo antes de utilizar esta herramienta.

Versiones vulnerables de Apache struts: de la 2.3.5 a la 2.3.31 y de la 2.5 a la 2.5.10.

Probado en plataformas Windows 2008 y linux.

Descargar herramienta