Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-3007-docker-poc — Proof-of-Concept riproducibile per CVE-2021-3007 (deserializzazione RCE Laminas/Zend HTTP) con script exploit autonomo, template Nuclei e ambiente vulnerabile basato su Docker per test di sicurezza autorizzati. | Kitploit
Strumenti/GitHubGitHub/yunus-a1i/cve-2021-3007-docker-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubyunus-a1i/cve-2021-3007-docker-poc

CVE-2021-3007-docker-poc

Proof-of-Concept riproducibile per CVE-2021-3007 (deserializzazione RCE Laminas/Zend HTTP) con script exploit autonomo, template Nuclei e ambiente vulnerabile basato su Docker per test di sicurezza autorizzati.

Vedi Repository
29 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-3007 — RCE da deserializzazione HTTP in Laminas/Zend

Questa repository contiene un Proof-of-Concept completamente riproducibile e un template di exploit Nuclei per CVE-2021-3007, una vulnerabilità critica di deserializzazione PHP in Zend\Http\Response\Stream (laminas-http < 2.14.2) che consente la scrittura arbitraria di file tramite oggetti serializzati controllati dall'attaccante.

Questo template utilizza logica di sfruttamento reale (non rilevamento basato sulla versione) e include un ambiente Docker e un output di debug per la verifica.


Versioni Affette

  • laminas/laminas-http < 2.14.2
  • zendframework/zend-http <= 2.14.1

Struttura del Progetto

CVE-2021-3007/ ├── CVE-2021-3007.yaml -> template di exploit Nuclei ├── docker-compose.yml -> ambiente di test vulnerabile ├── Dockerfile ├── vulnerable-app/ │ ├── index.php -> endpoint vulnerabile a unserialize() │ └── composer.json -> dipendenza vulnerabile ├── exploit.php -> script di exploit autonomo └── README.txt


Requisiti

  • Docker / Docker Compose
  • Nuclei v3+

Esegui il PoC

  1. Avvia l'applicazione vulnerabile

    docker-compose up -d

Verifica: curl http://127.0.0.1:8080


  1. Test di exploit manuale (opzionale)

    docker exec -it cve-2021-3007-vulnerable php /var/www/html/exploit.php
    http://localhost/index.php test.txt proof


  1. Esegui il template Nuclei e raccogli i log di debug

    nuclei -u http://127.0.0.1:8080
    -t CVE-2021-3007.yaml
    -debug -vv
    -o nuclei-debug-CVE-2021-3007.log

    Il log di debug contiene richieste HTTP complete, dati del payload e risposte di verifica dell'exploit.


Pulizia

docker-compose down -v


Note per l'Invio

Questo PoC soddisfa i requisiti del Nuclei Rewards Program:

  • Payload di exploit reale (non rilevamento di versione)
  • Flusso di sfruttamento in più passaggi
  • Evidenza completa dell'esecuzione con -debug
  • Ambiente Docker vulnerabile riproducibile

File per l'invio della PR:

  • CVE-2021-3007.yaml
  • nuclei-debug-CVE-2021-3007.log
  • Dockerfile
  • docker-compose.yml

Riferimenti

  • CVE-2021-3007 (NVD)
  • Laminas Security Advisory LP-2021-01
  • Ricerca di CheckPoint sul botnet FreakOut
  • Repository del PoC VulnMachines

Note Legali

Solo per test di sicurezza autorizzati e a scopo educativo.

Scarica lo strumento