Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
struts-s2-052-deserialization-rce-lab — Apache Struts S2-052 (CVE-2017-9805) XML Deserialization Remote Code Execution の概念実証エクスプロイト。INE eWPTX Practice Range lab を解いている間に作成。カスタムペイロード、リバースシェルエクスプロイトスクリプト、ステップバイステップの悪用例を含む。 | Kitploit
ツール/GitHubGitHub/experience-rookie/struts-s2-052-deserialization-rce-lab
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発ラボと実践
GitHub
experience-rookie/struts-s2-052-deserialization-rce-lab

struts-s2-052-deserialization-rce-lab

Apache Struts S2-052 (CVE-2017-9805) XML Deserialization Remote Code Execution の概念実証エクスプロイト。INE eWPTX Practice Range lab を解いている間に作成。カスタムペイロード、リバースシェルエクスプロイトスクリプト、ステップバイステップの悪用例を含む。

リポジトリを見る
5ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Apache Struts S2-052 XMLデシリアライゼーションRCE

このリポジトリは、悪意のあるXMLデシリアライゼーションを利用した**Apache Struts S2-052 (CVE-2017-9805)**のエクスプロイトを示しています。

このエクスプロイトは、INE eWPTX Practice Range – Struts XML Deserialization RCEラボを解く際に作成されました。


脆弱性の概要

Apache Struts RESTプラグインは、XStreamを使用してXMLリクエストをデシリアライズします。

アプリケーションが以下のXMLを処理する場合:

Content-Type: application/xml

攻撃者は、悪意のあるシリアライズされたオブジェクトグラフを提供し、以下を介した任意のコマンド実行を引き起こすことができます。

java.lang.ProcessBuilder

これにより**リモートコード実行 (RCE)**が発生します。


脆弱なフロー

クライアントリクエスト ↓ Struts RESTプラグイン ↓ XStream XMLデシリアライゼーション ↓ 悪意のあるオブジェクトグラフ ↓ ProcessBuilder.start() ↓ リモートコード実行


ラボ環境

プラットフォーム: INE eWPTX Practice Range
チャレンジ: Struts XML Deserialization RCE


影響を受けるバージョン

Struts 2.1.6 – 2.3.33 Struts 2.5 – 2.5.12

ツールをダウンロード