Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-73633 — Apache Struts S2-072(CVE-2026-73633)에 대한 개념 증명 익스플로잇으로, Struts JSON 플러그인에 조작된 JSON 요청을 전송하여 CPU 및 메모리 고갈을 유발합니다. | Kitploit
도구/GitHubGitHub/cuteecat/cve-2026-73633
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubcuteecat/cve-2026-73633

CVE-2026-73633

Apache Struts S2-072(CVE-2026-73633)에 대한 개념 증명 익스플로잇으로, Struts JSON 플러그인에 조작된 JSON 요청을 전송하여 CPU 및 메모리 고갈을 유발합니다.

저장소 보기
225일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-73633 (Apache Struts S2-072) — PoC + 환경

원리:

서버 측에서 JSON body 플러그인을 활성화한 JSON 데이터 바인딩("JSON 데이터 바인딩"은 Struts 2에서 JSON 플러그인이 제공하는 핵심 기능으로, 간단히 자동 데이터 변환 메커니즘으로 이해할 수 있습니다.)

JSON 데이터 바인딩 기능의 파서는 JSON 배열을 처리할 때 요청 본문의 모든 JSON 내용을 메모리로 한 번에 읽어들입니다(항목별 로드).

메모리 소비(및 CPU 소비)를 발생시킵니다.

테스트

저는 WSL2와 Tomcat으로 Struts 애플리케이션을 배포하고 로그인 페이지를 만들었습니다. 사용자 이름은 admin, 비밀번호는 123456입니다.

실제 테스트에서 컴퓨터에서 가장 눈에 띄게 증가한 부분은 CPU 점유율이었고, 그다음은 메모리였습니다. 또한 요청 처리가 완료된 후 CPU 점유율은 해제됩니다.

메모리가 OOM이 되면 GC 수집이 트리거되어 메모리를 가득 채우는 일은 없으며, 크래시를 일으키지도 않습니다.

단지 컨테이너의 서버 리소스만 압박할 뿐이며, 메모리 점유율이 고정된 값(OOM 트리거 지점)까지 오르면 더 이상 오르지 않고, GC에 의해 반복적으로 회수되고 다시 점유되고, 다시 회수됩니다…………

CPU 증가는 채움 값(--size)과 비례합니다.

구축

docker 배포

root@kitploit:~
git clone https://github.com/CuteeCat/CVE-2026-73633.git
cd CVE-2026-73633
cd docker
docker-compose build
docker-compose up -d
cd ..

PoC 실행

root@kitploit:~
python poc.py --url http://127.0.0.1:8080/login.action --local
도구 다운로드