
Apache Struts2 CVE-2017-5638 (安全な教育デモ)
このプロジェクトは、CVE-2017-5638 の Proof-of-Concept (PoC) です。これは、影響を受けるサーバー上で攻撃者が任意のコードを実行できるようにする、有名な Apache Struts2 の脆弱性です。
⚠️ このリポジトリには、教育目的のみ を目的とした 安全で非悪用のデモ が含まれています。悪意のある動作は一切行いません。
Content-Type ヘッダー内のユーザー入力が OGNL (Object-Graph Navigation Language) に不適切に渡され、攻撃者がサーバー上でコードを挿入および実行できるようになりました。このスクリプトは、攻撃者が脆弱性を テスト する方法を示していますが、無害な方法 です。
Content-Type ヘッダーを OGNL 式とともに送信します。X-Vuln: Vulnerable) を追加しようと試みるだけです。これにより、実際に悪用することなく、脆弱性の安全なデモが可能になります。
# 必要なパッケージをインストール
pip install requests
# スクリプトを実行
python3 struts2_poc.py
# プロンプトが表示されたらターゲット URL を入力(例)
http://example.com/