
Strutsy - Mass exploitation of Apache Struts (CVE-2017-5638) vulnerability
Strutsy - Apache Struts (CVE-2017-5638) भेद्यता का सामूहिक शोषण। इसमें ब्लाइंड और समय-आधारित कोड इंजेक्शन तकनीकें शामिल हैं जो गलत नकारात्मक परिणामों को काफी कम करती हैं। अन्य सुविधाओं में एक साथ कई लक्ष्यों को स्कैन करने के लिए सामूहिक URL आयात शामिल है।
सभी पैरामीटर आवश्यक हैं।
urls.txt:
Google dork से भेद्य struts एप्लिकेशन खोजें: Google Dork सिंटैक्स: inurl:"struts" filetype:action मैंने आउटपुट सहेजने के लिए pagodo (https://github.com/opsdisk/pagodo) का उपयोग किया: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt
अपने लक्ष्य को क्रॉल करने के बाद Burp Suite से URL आयात करें।
url.txt फ़ाइल में मैन्युअल रूप से शामिल करके जिस URL को आप स्कैन करना चाहते हैं, उसे शामिल करें।
यह मॉड्यूल भेद्य Apache Struts (CVE-2017-5638) का शोषण करता है जो Content-Type HTTP हेडर को मान्य करने में विफल रहता है जिसके परिणामस्वरूप मनमाना कमांड निष्पादन होता है। मूल एक्सप्लॉइट (https://www.exploit-db.com/exploits/41570/) को Windows और Linux प्लेटफार्मों के लिए ब्लाइंड और समय-आधारित ब्लाइंड कमांड इंजेक्शन शामिल करने के लिए संशोधित किया गया है। कृपया ध्यान दें कि उपकरण सक्रिय रूप से रिमोट सिस्टम का शोषण करता है, इसलिए कृपया इस उपकरण का उपयोग करने से पहले सुनिश्चित करें कि आपके पास लक्ष्य को स्कैन करने की अनुमति है।
भेद्य Apache Struts संस्करण: 2.3.5 से 2.3.31 और 2.5 से 2.5.10।
Windows 2008 और Linux प्लेटफार्मों पर परीक्षण किया गया।