Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
StrutsShell — Apache Struts (CVE-2017-5638) シェル | Kitploit
ツール/GitHubGitHub/falcon-lnhg/strutsshell
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロールリモートアクセスツール
GitHubfalcon-lnhg/strutsshell

StrutsShell

Apache Struts (CVE-2017-5638) シェル

リポジトリを見る
319年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

StrutsShell

Apache Struts (CVE-2017-5638) シェル

はじめに

「LowNoiseHG (LNHG) Struts Shell」(以下「StrutsShell」)は、Apache Struts CVE-2017-5638を手動で悪用する(HTTP GETリクエストを手作業で行う)必要性を感じず、またこの脆弱性に対するMetasploitモジュールが(少なくとも当社のテストケースでは)動作しなかったことに気づいた後、2017年3月に考案されました。

説明

StrutsShellの基本動作は、攻撃対象のプラットフォーム(Windows、Linuxなど)向けのコマンドライン(シェル)入力を処理し、Apache Strutsの脆弱性を利用してそれをシェルにプッシュして実行させることです。ツールは応答を返し、次のシェルコマンドを待機することで、途切れることのないインタラクション体験を提供します。

特別な機能

  • 入力
    • ターゲットはApache Strutsサーバ上の完全な脆弱なURLである必要があります(例:http://www.example.com/test/login.action)
  • HTTP/HTTPS
    • StrutsShellはHTTPまたはHTTPSサイトで自動的に動作します
  • 出力
    • 出力ファイルはありません。これはインタラクティブシェルです(実際にはそうではなく、単なるグラフィカル表現で、実際のttyはありません)

パラメータ

root@kitploit:~
# LowNoiseHG Apache Struts (CVE-2017-5638) Shell v.0.1 (2017/03/17)
# by F4Lc0N - LNHG - USA/Colombia
#
# Thanks to Andrew Weidenhamer (@AWeidenhamer), David Llorens (c4an),
# Tauseef Ghazi (@tghazi), and AJ (@nikamajinkya) for inspiration, ideas
# and debugging/betatesting help.

usage: StrutsShell.py [-h] [-d] [-u URL]

LNHG Apache Struts (CVE-2017-5638) Shell v.0.1

optional arguments:
  -h, --help         show this help message and exit
  -d, --debug        show debugging info
  -u URL, --url URL  Apache Struts vulnerable URL (i.e.:
                     http://www.example.com/test/login.action)
 for inspiration, ideas and debugging/beta-testing help.

現在の開発状況

LowNoiseHG (LNHG) で行われるR&Dのほとんどと同様に、このツールはその有用性のためにのみ設計・開発され、経済的資金や割り当てられた時間はありません。すべての開発は個人の時間のみで行われており、興味深い機能が出てきて、他のプロジェクトを考慮した上で時間があれば継続されます。

現在のバージョンは非常によく動作しますが、修正すべき小さなバグがまだいくつかあり、改善できる基本的な機能もあります。

ライセンス

StrutsShell およびその関連コードはすべて GPL v3 オープンソースライセンスの下で公開されています。完全なライセンスは LICENSE.md ファイルに添付されています。

必要条件

StrutsShell を「そのまま」すべてのオプションを有効にして実行するには、以下が必要です。

  • Python - プログラミング言語(sudo apt-get install python)
  • requests - Pythonモジュール(pip install requests)

注: StrutsShell はKali、Ubuntu、Debianで開発およびテストされました。他のプラットフォームでも動作させられるはずです ;)

インストール

apt-get で必要なソフトウェアをインストール:

root@kitploit:~
$ sudo apt-get install -y python git
$ pip install requests

StrutsShell のインストール

root@kitploit:~
$ cd /opt
$ sudo git clone https://github.com/falcon-lnhg/StrutsShell.git
$ cd StrutsShell

実行(例)

root@kitploit:~
$ ./StrutsShell.py -u http://www.example.com/test/login.action

オプションの完全なリストはいつでも以下で確認できます。

root@kitploit:~
$ ./StrutsShell -h

スクリーンショット例

Alt text

開発チーム

[LowNoiseHG] (http://www.lownoisehg.org):

  • F4Lc0N - falcon [at] lownoisehg.org
ツールをダウンロード