
(CVE-2017-5638) XworkStruts RCE 脆弱性テストスクリプト
(CVE-2017-5638) XworkStruts RCE 脆弱性テストスクリプト
Apache Struts 2 2.3.x (2.3.32より前) および 2.5.x (2.5.10.1より前) の Jakarta Multipart パーサーは、ファイルアップロード試行中の例外処理とエラーメッセージ生成に誤りがあり、細工された Content-Type、Content-Disposition、または Content-Length HTTP ヘッダーを介してリモート攻撃者が任意のコマンドを実行できるようになります。これは2017年3月に #cmd= 文字列を含む Content-Type ヘッダーを使用して実際に悪用されました。
使用方法>
python XworkStruts RCE (CVE-2017-5638).py <dst_ip> <dst_port> (user defined port)
python XworkStruts RCE (CVE-2017-5638).py <dst_ip> (default : 80/tcp)
[更新!] スクリプトはPython3用に編集されました
自身のシステムの脆弱性テストにのみ使用してください