Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
struts-s2-052-deserialization-rce-lab — Exploit de preuve de concept pour l'exécution de code à distance par désérialisation XML Apache Struts S2-052 (CVE-2017-9805). Créé lors de la résolution du laboratoire INE eWPTX Practice Range. Inclut des payloads personnalisés, un script d'exploitation par reverse shell et des exemples d'exploitation étape par étape. | Kitploit
Outils/GitHubGitHub/experience-rookie/struts-s2-052-deserialization-rce-lab
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges UtilesLabs et Pratique
GitHub
experience-rookie/struts-s2-052-deserialization-rce-lab

struts-s2-052-deserialization-rce-lab

Voir le dépôt
4il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Exploit de preuve de concept pour l'exécution de code à distance par désérialisation XML Apache Struts S2-052 (CVE-2017-9805). Créé lors de la résolution du laboratoire INE eWPTX Practice Range. Inclut des payloads personnalisés, un script d'exploitation par reverse shell et des exemples d'exploitation étape par étape.

Partager

Apache Struts S2-052 Désérialisation XML RCE

Ce dépôt démontre l'exploitation de Apache Struts S2-052 (CVE-2017-9805) à l'aide d'une désérialisation XML malveillante.

L'exploit a été développé lors de la résolution du laboratoire INE eWPTX Practice Range – Struts XML Deserialization RCE.


Présentation de la vulnérabilité

Le plugin REST d'Apache Struts utilise XStream pour désérialiser les requêtes XML.

Lorsque l'application traite du XML avec :

Content-Type: application/xml

Un attaquant peut fournir un graphe d'objets sérialisés malveillant qui déclenche l'exécution de commandes arbitraires via :

java.lang.ProcessBuilder

Cela aboutit à une exécution de commandes à distance (RCE).


Flux vulnérable

Requête client ↓ Plugin REST Struts ↓ Désérialisation XML XStream ↓ Graphe d'objets malveillant ↓ ProcessBuilder.start() ↓ Exécution de code à distance


Environnement de laboratoire

Plateforme : INE eWPTX Practice Range
Défi : Struts XML Deserialization RCE


Versions concernées

Struts 2.1.6 – 2.3.33 Struts 2.5 – 2.5.12

Télécharger l’outil