Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21962_Java_GUI_Exploit_Tool — Outil Java avec interface graphique pour exploiter CVE-2026-21962, une RCE non authentifiée dans le plug-in proxy Oracle WebLogic, permettant l'exécution de commandes multi-cibles via HTTP. | Kitploit
Outils/GitHubGitHub/naozibuhao/cve-2026-21962_java_gui_exploit_tool
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleOutil d'Accès à Distance
GitHubnaozibuhao/cve-2026-21962_java_gui_exploit_tool

CVE-2026-21962_Java_GUI_Exploit_Tool

Outil Java avec interface graphique pour exploiter CVE-2026-21962, une RCE non authentifiée dans le plug-in proxy Oracle WebLogic, permettant l'exécution de commandes multi-cibles via HTTP.

Voir le dépôt
1il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-21962 Outil d'Exploitation Java GUI

Version Java GUI de l'outil d'exploitation de la vulnérabilité RCE (Exécution de Code à Distance) du Proxy Plug-In Oracle WebLogic Server.

Structure du projet

root@kitploit:~
java-version/
├── pom.xml              # Fichier de configuration du projet Maven
├── README.md            # Documentation du projet
├── run.bat              # Script de démarrage Windows
└── src/
    └── main/
        └── java/
            └── com/
                └── ashwesker/
                    └── cve202621962/
                        ├── Main.java                    # Point d'entrée du programme
                        ├── core/
                        │   └── Exploit.java             # Logique principale d'exploitation
                        ├── gui/
                        │   └── MainWindow.java          # Fenêtre principale de l'interface graphique
                        └── util/
                            └── HttpClient.java          # Outil de requêtes HTTP

Disposition de l'interface graphique

La fenêtre du programme comprend les zones suivantes :

  1. Zone des paramètres d'entrée (en haut)

    • Champ de texte URL cible : prend en charge la saisie multiligne, une adresse cible par ligne
    • Champ de texte de commande à exécuter : saisir la commande à exécuter
  2. Zone des boutons (au milieu)

    • Bouton d'exécution de l'exploitation : démarre le test d'exploitation de la vulnérabilité
    • Bouton d'effacement des journaux : efface les journaux et la zone de sortie
  3. Zone des journaux d'exécution (en bas à gauche)

    • Affiche en temps réel le processus de test et les informations d'état
    • Fond gris pour une meilleure distinction
  4. Zone de sortie des commandes (en bas à droite)

    • Affiche les résultats de l'exécution des commandes
    • Séparés par des signes égaux entre plusieurs cibles
    • Fond jaune clair pour une meilleure distinction

Fonctionnalités

  • Interface graphique : interface utilisateur graphique construite avec Swing
  • Prise en charge multi-cibles : prend en charge le test simultané de plusieurs systèmes cibles, une URL par ligne
  • Gestion Maven : utilise Maven pour la gestion des dépendances et la construction
  • Client HTTP : requêtes HTTP basées sur OkHttp
  • Test multi-chemins : teste automatiquement plusieurs chemins de vulnérabilité possibles
  • Journalisation en temps réel : affiche en temps réel le processus d'exécution et les résultats
  • Sortie des commandes : affiche les résultats de l'exécution des commandes, séparés automatiquement entre plusieurs cibles
  • Exécution asynchrone : utilise SwingWorker pour l'exécution asynchrone, sans bloquer l'interface

Dépendances

  • OkHttp 4.12.0 (client HTTP)
  • Java 11+

Compilation et exécution

Compilation avec Maven

root@kitploit:~
cd java-version
mvn clean compile

Empaquetage en JAR

root@kitploit:~
mvn clean package

Le fichier JAR empaqueté se trouve dans : target/cve-2026-21962-1.0.0.jar

Exécution du programme

Méthode 1 : Utilisation du script de démarrage (recommandé)

Double-cliquez sur le fichier run.bat pour démarrer le programme

Méthode 2 : Exécution avec Maven

root@kitploit:~
cd java-version
mvn exec:java -Dexec.mainClass="com.ashwesker.cve202621962.Main"

Méthode 3 : Exécution directe du JAR

root@kitploit:~
java -jar target/cve-2026-21962-1.0.0.jar

Méthode 4 : Exécution avec la commande Java (compilation requise au préalable)

root@kitploit:~
cd java-version
mvn clean compile
java -cp "target/classes;[chemin des dépendances jar]" com.ashwesker.cve202621962.Main

Exemples d'utilisation

Exemple 1 : Test d'une seule cible

URL cible :

root@kitploit:~
http://192.168.1.100:7001

Commande à exécuter :

root@kitploit:~
whoami

Exemple 2 : Test par lots de plusieurs cibles

URL cible :

root@kitploit:~
http://192.168.1.100:7001
http://192.168.1.101:7001
http://192.168.1.102:7001
https://weblogic.example.com:4443

Commande à exécuter :

root@kitploit:~
id

Exemple de résultat de sortie :

root@kitploit:~
[*] Début du test de la vulnérabilité...
[*] URL cible : http://192.168.1.100:7001
[*] Commande exécutée : id
[*] Chemin de test : http://192.168.1.100:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
[+] Succès ! Code de statut : 200
[+] Exécution de la commande réussie !
uid=0(root) gid=0(root) groups=0(root)
------------------------------------------------------------
================================================================================
[*] Début du test de la vulnérabilité...
[*] URL cible : http://192.168.1.101:7001
[*] Commande exécutée : id
[*] Chemin de test : http://192.168.1.101:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
[+] Succès ! Code de statut : 200
[+] Exécution de la commande réussie !
uid=0(root) gid=0(root) groups=0(root)
------------------------------------------------------------

Instructions d'utilisation

Test d'une seule cible

  1. Après le démarrage du programme, saisissez l'adresse du serveur cible dans le champ de texte « URL cible »

    • Par exemple : http://target:7001 ou https://oracle-server:4443
  2. Saisissez la commande à exécuter dans le champ « Commande à exécuter »

    • Par exemple : whoami, id, powershell -c ..., etc.
  3. Cliquez sur le bouton « Exécuter l'exploitation » pour démarrer le test

  4. Consultez les « Journaux d'exécution » ci-dessous pour suivre le processus de test

  5. Consultez la « Sortie des commandes » ci-dessous pour obtenir les résultats de l'exécution des commandes

Test par lots de plusieurs cibles

  1. Saisissez plusieurs adresses cibles dans le champ de texte « URL cible », une par ligne

    root@kitploit:~
    http://target1:7001
    http://target2:7001
    https://target3:4443
    
  2. Saisissez la commande à exécuter dans le champ « Commande à exécuter »

  3. Cliquez sur le bouton « Exécuter l'exploitation » pour démarrer le test par lots

  4. Le programme teste chaque cible successivement, les résultats de sortie des différentes cibles sont séparés par ================ (80 signes égaux)

  5. Consultez les « Journaux d'exécution » ci-dessous pour suivre le processus de test de chaque cible

  6. Consultez la « Sortie des commandes » ci-dessous pour obtenir les résultats d'exécution des commandes de toutes les cibles

Autres opérations

  • Cliquez sur le bouton « Effacer les journaux » pour vider les journaux et la zone de sortie
  • Pendant l'exécution, le bouton « Exécuter l'exploitation » est désactivé et se réactive automatiquement à la fin de l'exécution
  • Le programme prend en charge le redimensionnement de la fenêtre, tous les composants s'adaptent automatiquement à la taille de la fenêtre

Détails de la vulnérabilité

  • ID CVE : CVE-2026-21962
  • Versions affectées : Oracle HTTP Server / Proxy Plug-In WebLogic < version corrigée (12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0)
  • Type de vulnérabilité : Exécution de code à distance (RCE)
  • Exigence d'authentification : Aucune authentification requise

Chemins de test

Le programme teste automatiquement les chemins suivants :

  • /weblogic/
  • /wl_proxy/
  • /bea_wls_internal/
  • /_proxy/
  • /proxy/

Avertissements

⚠️ Avertissement : cet outil est destiné uniquement aux tests de sécurité autorisés. L'utilisation non autorisée de cet outil pour attaquer des systèmes est illégale.

  • Assurez-vous d'avoir une autorisation explicite pour tester les systèmes cibles
  • À utiliser uniquement pour la recherche en sécurité et les tests d'intrusion
  • Respectez les lois et réglementations locales
  • L'auteur n'est pas responsable de toute utilisation abusive

Implémentation technique

  • Framework GUI : Java Swing
  • Client HTTP : OkHttp 4.12.0
  • Outil de construction : Maven
  • Version Java : Java 11+
  • Gestion de la disposition : BorderLayout, GridBagLayout, JSplitPane
  • Multithreading : SwingWorker pour l'exécution asynchrone
  • Prise en charge SSL : ignore la vérification des certificats, prend en charge HTTPS

Description des composants principaux

  1. Main.java

    • Point d'entrée du programme, définit l'apparence du système et lance l'interface graphique
  2. Exploit.java

    • Implémente la logique principale d'exploitation de la vulnérabilité
    • Payload encodé en Base64
    • Teste plusieurs chemins de vulnérabilité
    • Communique avec l'interface graphique via une interface de rappel
  3. MainWindow.java

    • Implémentation de la fenêtre principale de l'interface graphique
    • Gère la saisie utilisateur et les événements de boutons
    • Affiche les journaux d'exécution et la sortie des commandes
    • Prend en charge le test par lots de plusieurs cibles
  4. HttpClient.java

    • Encapsule les fonctionnalités de requêtes HTTP
    • Prend en charge les requêtes GET/POST
    • Ignore la vérification des certificats SSL
    • Délai d'expiration de 12 secondes

Licence

Ce projet est destiné uniquement à des fins éducatives et de recherche en sécurité.

Télécharger l’outil