Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Apache-Struts-v4 — Script d'exploitation ciblant 5 vulnérabilités RCE d'Apache Struts (CVE-2013-2251, CVE-2017-5638, CVE-2017-9805, CVE-2018-11776, CVE-2019-0230) avec génération de payload de shell PHP. | Kitploit
Outils/GitHubGitHub/s1kr10s/apache-struts-v4
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications Web
GitHubs1kr10s/apache-struts-v4

Apache-Struts-v4

Script d'exploitation ciblant 5 vulnérabilités RCE d'Apache Struts (CVE-2013-2251, CVE-2017-5638, CVE-2017-9805, CVE-2018-11776, CVE-2019-0230) avec génération de payload de shell PHP.

Voir le dépôt
20661il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Apache-Struts-v4

Le script contient 5 vulnérabilités distinctes qui exploitent des vulnérabilités de type RCE dans Apache Struts. Pour le moment, il ne permet que de créer un shell PHP.


AJOUT DE CVE

CVE IDDESCRIPTION
CVE-2013-2251Apache Struts 2.0.0 à 2.3.15 permet à des attaquants distants d'exécuter des expressions OGNL arbitraires via un paramètre avec un préfixe (1) action:, (2) redirect: ou (3) redirectAction: contrefait.
CVE-2017-5638L'analyseur Jakarta Multipart dans Apache Struts 2 2.3.x avant 2.3.32 et 2.5.x avant 2.5.10.1 a une gestion incorrecte des exceptions et une génération de messages d'erreur lors des tentatives de téléchargement de fichiers, ce qui permet à des attaquants distants d'exécuter des commandes arbitraires via un en-tête HTTP Content-Type, Content-Disposition ou Content-Length contrefait, comme exploité dans la nature en mars 2017 avec un en-tête Content-Type contenant une chaîne #cmd=.
CVE-2017-9805Le plugin REST dans Apache Struts 2.1.1 à 2.3.x avant 2.3.34 et 2.5.x avant 2.5.13 utilise un XStreamHandler avec une instance de XStream pour la désérialisation sans aucun filtrage de type, ce qui peut conduire à une exécution de code à distance lors de la désérialisation de charges utiles XML.
CVE-2018-11776Les versions Apache Struts 2.3 à 2.3.34 et 2.5 à 2.5.16 souffrent d'une possible exécution de code à distance lorsque alwaysSelectFullNamespace est vrai (soit par l'utilisateur, soit par un plugin comme Convention Plugin) et ensuite : les résultats sont utilisés sans espace de noms et en même temps, son package supérieur n'a pas d'espace de noms ou utilise un joker, et de même, possibilité similaire lors de l'utilisation de la balise url qui n'a pas de valeur et d'action définies et en même temps, son package supérieur n'a pas d'espace de noms ou utilise un joker.
CVE-2019-0230Apache Struts 2.0.0 à 2.5.20 a forcé une double évaluation OGNL, qui, lorsqu'elle est évaluée sur une entrée utilisateur brute dans les attributs de balise, peut conduire à une exécution de code à distance.

EXPLOIT

texte d'accessibilité


Merci.

Télécharger l’outil