
PoC Python pour CVE-2026-33439, une RCE de pré-authentification OpenAM via la désérialisation de jato.clientSession
Preuve de concept Python autonome pour la vulnérabilité d'exécution de code à distance avant authentification dans OpenAM via la désérialisation de jato.clientSession.
Le gadget Click/Xalan embarqué et masqué lit une commande shell depuis l'en-tête HTTP cmd et renvoie sa sortie dans la réponse HTTP. Aucun paquet Python externe, runtime Java ou fichier JAR n'est requis.
python3 exploit.py \
--url https://target.example/openam/ui/PWResetUserValidation \
'id'
Arguments optionnels :
--timeout SECONDS Délai d'expiration de la requête (par défaut : 15)
--proxy URL Proxy HTTP, par exemple http://127.0.0.1:8080
--verify-tls Activer la vérification du certificat TLS
À utiliser uniquement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test.