
(CVE-2017-5638) XworkStruts RCE 취약점 테스트 스크립트
(CVE-2017-5638) XworkStruts RCE 취약점 테스트 스크립트
Apache Struts 2 2.3.x(2.3.32 이전) 및 2.5.x(2.5.10.1 이전)의 Jakarta Multipart 파서는 파일 업로드 시도 중 잘못된 예외 처리와 오류 메시지 생성으로 인해, 원격 공격자가 조작된 Content-Type, Content-Disposition 또는 Content-Length HTTP 헤더를 통해 임의의 명령을 실행할 수 있습니다. 이 취약점은 2017년 3월에 #cmd= 문자열을 포함한 Content-Type 헤더를 사용하여 실제로 악용되었습니다.
사용법>
python XworkStruts RCE (CVE-2017-5638).py <dst_ip> <dst_port> (user defined port)
python XworkStruts RCE (CVE-2017-5638).py <dst_ip> (default : 80/tcp)
[업데이트!] 스크립트가 Python3용으로 수정되었습니다.
자신의 시스템에 대한 취약점 테스트에만 사용하십시오.