Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
struts-s2-052-deserialization-rce-lab — Exploit Proof-of-Concept per l'esecuzione di codice in remoto tramite deserializzazione XML di Apache Struts S2-052 (CVE-2017-9805). Creato durante la risoluzione del laboratorio INE eWPTX Practice Range. Include payload personalizzati, script di exploit per reverse shell ed esempi di sfruttamento passo dopo passo. | Kitploit
Strumenti/GitHubGitHub/experience-rookie/struts-s2-052-deserialization-rce-lab
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo PayloadLab e Pratica
GitHub
experience-rookie/struts-s2-052-deserialization-rce-lab

struts-s2-052-deserialization-rce-lab

Vedi Repository
46 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Exploit Proof-of-Concept per l'esecuzione di codice in remoto tramite deserializzazione XML di Apache Struts S2-052 (CVE-2017-9805). Creato durante la risoluzione del laboratorio INE eWPTX Practice Range. Include payload personalizzati, script di exploit per reverse shell ed esempi di sfruttamento passo dopo passo.

Condividi

Apache Struts S2-052 XML Deserialization RCE

Questo repository dimostra lo sfruttamento di Apache Struts S2-052 (CVE-2017-9805) tramite deserializzazione XML dannosa.

L'exploit è stato sviluppato durante la risoluzione del lab INE eWPTX Practice Range – Struts XML Deserialization RCE.


Panoramica della vulnerabilità

Il plugin REST di Apache Struts utilizza XStream per deserializzare le richieste XML.

Quando l'applicazione elabora XML con:

Content-Type: application/xml

Un attaccante può fornire un grafo di oggetti serializzato dannoso che innesca l'esecuzione di comandi arbitrari tramite:

java.lang.ProcessBuilder

Questo si traduce in esecuzione remota di comandi (RCE).


Flusso della vulnerabilità

Richiesta del client ↓ Struts REST Plugin ↓ XStream XML Deserialization ↓ Grafo di oggetti dannoso ↓ ProcessBuilder.start() ↓ Esecuzione remota di codice


Ambiente di laboratorio

Piattaforma: INE eWPTX Practice Range
Sfida: Struts XML Deserialization RCE


Versioni interessate

Struts 2.1.6 – 2.3.33 Struts 2.5 – 2.5.12

Scarica lo strumento