Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/tahmed11/strutsy
Vulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration TestingCommand and Control
GitHubtahmed11/strutsy

strutsy

Strutsy - Apache Struts (CVE-2017-5638) 취약점 대량 악용

저장소 보기
101228년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Strutsy

Strutsy - Apache Struts (CVE-2017-5638) 취약점의 대량 익스플로잇 도구입니다. 블라인드 및 시간 기반 코드 인젝션 기술을 포함하여 위음성(false negative)을 크게 줄입니다. 다른 기능으로는 한 번에 여러 대상을 스캔할 수 있는 대량 URL 가져오기가 있습니다.

사용법:

python strutsy.py urls.txt windows/linux/default ip-address

모든 매개변수는 필수입니다.

  1. urls.txt - 테스트할 URL이 포함된 파일입니다.
  2. platform - windows, linux 또는 default 중 하나여야 합니다. 환경이 Windows인지 Linux인지 확실하지 않으면 default를 사용하세요.
  3. ip-address - 블라인드 인젝션 테스트에 필요한 공인 IP 주소입니다. Apache가 설치되어 있고 HTTP 요청을 읽기 위해 Apache 로그 파일을 읽을 수 있어야 합니다. 이 기능을 테스트하지 않으려면 임의의 IP 주소를 입력하세요.

urls.txt:

  1. Google Dork에서 취약한 Struts 애플리케이션 검색: Google Dork 구문: inurl:"struts" filetype:action 출력을 저장하기 위해 pagodo (https://github.com/opsdisk/pagodo)를 사용했습니다: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt

  2. 대상 크롤링 후 Burp Suite에서 URL 가져오기.

  3. url.txt 파일에 수동으로 포함하여 스캔할 URL을 추가하세요.

이 모듈은 Content-Type HTTP 헤더의 유효성 검사에 실패하여 임의 명령 실행으로 이어지는 취약한 Apache Struts(CVE-2017-5638)를 익스플로잇합니다. 원본 익스플로잇(https://www.exploit-db.com/exploits/41570/)은 Windows 및 Linux 플랫폼을 위한 블라인드 및 시간 기반 블라인드 명령어 인젝션을 포함하도록 수정되었습니다. 이 도구는 원격 시스템을 적극적으로 익스플로잇하므로 사용하기 전에 대상 스캔 권한이 있는지 확인하십시오.

취약한 Apache Struts 버전: 2.3.5 ~ 2.3.31 및 2.5 ~ 2.5.10.

Windows 2008 및 Linux 플랫폼에서 테스트되었습니다.

도구 다운로드