Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-50164 | Kitploit
Strumenti/GitHubGitHub/pixel-defaultbr/cve-2023-50164
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingApprendimento e Formazione
GitHubpixel-defaultbr/cve-2023-50164

CVE-2023-50164

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Exploit CVE-2023-50164 per il Laboratorio HackTheBox

Descrizione

Questo exploit è stato sviluppato specificamente per il laboratorio Strutted della HackTheBox, con l'obiettivo di sfruttare la vulnerabilità CVE-2023-50164 in Apache Struts 2. Il difetto consente path traversal attraverso un errore nella gestione dei parametri di upload dei file. L'exploit è stato creato con lo scopo di dimostrare come un attaccante possa effettuare upload di file malevoli e ottenere esecuzione remota di codice (RCE).

Nota:

Questo exploit è stato sviluppato esclusivamente a scopo educativo all'interno dell'ambiente controllato di HackTheBox e non deve essere utilizzato su sistemi reali senza esplicita autorizzazione. Lo sfruttamento di vulnerabilità senza consenso è illegale e antietico.

Obiettivo

L'obiettivo di questo exploit è dimostrare come il difetto in Apache Struts 2, in particolare nell'endpoint di upload dei file, possa essere sfruttato per:

  1. Effettuare Path Traversal e accedere a file non autorizzati.
  2. Caricare un file malevolo sul server.
  3. Eseguire codice da remoto (RCE) sul server vulnerabile.

Descrizione Tecnica

La vulnerabilità CVE-2023-50164 è associata alla gestione errata dei parametri di upload dei file, consentendo a un attaccante di manipolare il nome del file inviato per effettuare path traversal.

Passaggi dell'Exploit

  1. Manipolazione del Parametro HTTP: L'exploit modifica i parametri HTTP per includere caratteri di traversal di directory (../), consentendo l'upload di un file malevolo in una cartella non autorizzata.

  2. Invio del File Malevolo: L'exploit invia un file malevolo usando il metodo POST sull'endpoint /upload.action, sfruttando il difetto di case sensitivity dei parametri HTTP.

  3. Esecuzione di Codice Remoto: L'attaccante può inserire codice malevolo che verrà eseguito sul server dopo l'upload.

Esempio di Richiesta HTTP

Di seguito è riportato un esempio di richiesta HTTP che può essere utilizzata per sfruttare la vulnerabilità:

root@kitploit:~
POST /upload.action HTTP/1.1
Host: vulnerable-server.com
Content-Type: multipart/form-data; boundary=------------------------abcdef
--------------------------abcdef
Content-Disposition: form-data; name="Upload"; filename="img.png"
Content-Type: application/octet-stream
PNG


--------------------------abcdef
Content-Disposition: form-data;
Content-Type: application/octet-stream

../../shell.jsp
--------------------------abcdef--
Scarica lo strumento