Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-53677-POC — une preuve de concept de CVE-2024-53677 | Kitploit
Outils/GitHubGitHub/cythonic1/cve-2024-53677-poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubcythonic1/cve-2024-53677-poc

CVE-2024-53677-POC

une preuve de concept de CVE-2024-53677

Voir le dépôt
11il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-53677

Une vieille vulnérabilité affectant Apache Struts menant à LFI et à une exécution à distance.

Plus d'informations sur la vulnérabilité, vous pouvez vous référer à cet excellent blog.

Apache Struts path traversal → RCE (CVE-2024-53677)

Utilisation du POC

J'ai passé beaucoup de temps à rendre celui-ci aussi personnalisable que possible, car lorsque j'ai rencontré pour la première fois cette CVE, je n'ai pas trouvé de bonne source qui l'implémente correctement. La plupart des options ont des valeurs par défaut, donc ne soyez pas découragé par tous ces paramètres.

root@kitploit:~
git clone https://github.com/Cythonic1/CVE-2024-53677-POC
cd  CVE-2024-53677-POC
go run . -h
root@kitploit:~

  -command string
        commande à exécuter sur le serveur par défaut : whoami
  -end-point string
        point de terminaison POST par défaut : upload.action
  -file-location string
        où enregistrer le fichier dans le serveur par défaut : ce que retourne la fonction de test
  -lfi-param string
        Nom du paramètre pour le test LFI par défaut : top.UploadFileName
  -payload-file string
        Chemin vers le fichier payload par défaut : ./shell.jsp
  -payload-file-name string
        nom du payload lui-même par défaut : shell.jsp
  -payload-param string
        Nom du paramètre pour l'injection du payload par défaut : Upload
  -test-file-name string
        nom du fichier de test lui-même par défaut : testfile.txt
  -testing-file string
        Fichier utilisé pour le test par défaut : ./testfile.txt
  -url string
        URL de base de la cible (format http://strutted.htb/) n'oubliez pas le [/] à la fin
Télécharger l’outil

Toutes ces commandes ont des valeurs par défaut. J'ai également implémenté une fonction de test pour vérifier où le fichier doit être placé, et c'est également une option configurable par l'utilisateur.

Utilisation de base

root@kitploit:~
go run .  -url http://127.0.0.1:8080/ -end-point upload.action

NOTES.

Quelques points à noter.

  1. Le payload par défaut est au format GIF et le type de contenu est gif si cela doit être modifié, c'est la seule option où vous devez modifier le code.
  2. La fonction de test peut produire des hypothèses erronées, ne vous fiez donc pas à 100 %.
  3. vous devrez peut-être exécuter l'exploit plus d'une fois, au moins deux fois, car j'ai remarqué que lors du premier téléchargement du payload, il n'était pas trouvé lors de la requête suivante. Gardez cela à l'esprit.

Contributions.

N'hésitez pas à modifier ou à ajouter à l'exploit ♥️.

Ressources.

Image Docker vulnérable Plus d'informations sur l'exploit