Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
strutsy — Strutsy - Exploitation massive de la vulnérabilité Apache Struts (CVE-2017-5638) | Kitploit
Outils/GitHubGitHub/tahmed11/strutsy
Scanners de VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionCommandement et Contrôle
GitHubtahmed11/strutsy

strutsy

Strutsy - Exploitation massive de la vulnérabilité Apache Struts (CVE-2017-5638)

Voir le dépôt
1012il y a 7 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Strutsy

Strutsy - Exploitation de masse de la vulnérabilité Apache Struts (CVE-2017-5638). Inclut des techniques d'injection de code aveugle et basée sur le temps qui réduisent considérablement les faux négatifs. Les autres fonctionnalités incluent l'importation massive d'URL pour scanner plusieurs cibles en une seule fois.

Utilisation :

python strutsy.py urls.txt windows/linux/default ip-address

Tous les paramètres sont requis.

  1. urls.txt - fichier contenant les urls à tester.
  2. platform - doit inclure windows/linux/default. Utilisez default si vous n'êtes pas certain qu'il s'agisse d'un environnement windows ou linux.
  3. ip-address - adresse ip publique requise pour tester l'injection aveugle. Veuillez noter qu'Apache doit être installé et que les fichiers journaux d'Apache doivent être lisibles afin de lire la requête http. Si vous ne souhaitez pas tester cette fonctionnalité, saisissez une adresse ip arbitraire.

urls.txt :

  1. Recherchez les applications Struts vulnérables à l'aide du Google dork : Syntaxe du Google Dork : inurl:"struts" filetype:action J'ai utilisé pagodo (https://github.com/opsdisk/pagodo) pour enregistrer la sortie : python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt

  2. Importez les URL depuis Burp Suite après avoir exploré votre cible.

  3. Incluez l'URL que vous souhaitez analyser en l'ajoutant manuellement dans le fichier url.txt.

Ce module exploite la vulnérabilité d'Apache Struts (CVE-2017-5638) qui ne valide pas les en-têtes HTTP Content-Type, ce qui entraîne l'exécution arbitraire de commandes. L'exploit d'origine (https://www.exploit-db.com/exploits/41570/) a été modifié pour inclure l'injection de commandes aveugle et l'injection aveugle basée sur le temps pour les plateformes windows et linux. Veuillez noter que l'outil exploite activement le système distant ; assurez-vous donc d'avoir l'autorisation d'analyser la cible avant d'utiliser cet outil.

Versions d'Apache Struts vulnérables : 2.3.5 à 2.3.31 et 2.5 à 2.5.10.

Testé sur Windows 2008 et les plateformes linux.

Télécharger l’outil