Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Axis1.4-CVE-2019-0227 — Apache Axis1.4 ferramenta de exploração de vulnerabilidade de execução remota de comandos - CVE-2019-0227, suporta randomização de nomes de serviço e nomes de arquivo Webshell | Kitploit
Ferramentas/GitHubGitHub/1475210817/axis1.4-cve-2019-0227
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoFerramenta de Acesso Remoto
GitHub1475210817/axis1.4-cve-2019-0227

Axis1.4-CVE-2019-0227

Apache Axis1.4 ferramenta de exploração de vulnerabilidade de execução remota de comandos - CVE-2019-0227, suporta randomização de nomes de serviço e nomes de arquivo Webshell

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 3 mesesAinda não revisado

Axis1.4 CVE-2019-0227 Ferramenta de Exploração de Execução Remota de Comandos

📖 Descrição da Vulnerabilidade

Existe uma vulnerabilidade de execução remota de comandos no Apache Axis1.4 (CVE-2019-0227). Quando a propriedade enableRemoteAdmin está definida como true, um atacante pode implantar um serviço malicioso através da interface AdminService, executando comandos arbitrários no servidor alvo.

Versões Afetadas: Apache Axis ≤ 1.4

Condição de Exploração: enableRemoteAdmin definido como true

🎯 Duas Formas de Exploração

MétodoScriptPrincípioEscreve Arquivo?Furtividade
Método 1: JSP Webshelljsp-webshell/axis_exp.pyEscreve JSP Webshell via LogHandler✅ SimBaixa
Método 2: Execução Direta via Freemarkerfreemarker-exec/axis_freemarker_exp.pyChama diretamente a classe Freemarker Execute para executar comandos❌ NãoAlta

🚀 Início Rápido

Método 1: JSP Webshell

root@kitploit:~
cd jsp-webshell
python3 axis_exp.py -u http://target.com:8080/axis/ -c "whoami"

Método 2: Execução Direta via Freemarker

root@kitploit:~
cd freemarker-exec
python3 axis_freemarker_exp.py -u http://target.com:8080/axis/ -c "whoami"

📦 Instalação de Dependências

root@kitploit:~
pip install requests urllib3

📁 Estrutura de Diretórios

root@kitploit:~
Axis1.4-CVE-2019-0227/
├── README.md
├── jsp-webshell/
│   ├── axis_exp.py
│   └── README.md
└── freemarker-exec/
    ├── axis_freemarker_exp.py
    └── README.md

⚠️ Aviso de Isenção de Responsabilidade

Esta ferramenta destina-se apenas a pesquisas de segurança e testes autorizados. O uso não autorizado desta ferramenta para atacar sistemas alvo é ilegal, e o usuário assume total responsabilidade legal.

📄 Licença

MIT License

📝 README do Subdiretório (jsp-webshell/README.md)

Axis1.4 CVE-2019-0227 Script de Exploração - JSP Webshell

Princípio

Implanta um serviço malicioso através do Axis AdminService, usa LogHandler para escrever um JSP Webshell e, em seguida, executa comandos via requisição GET.

Fluxo do Ataque

root@kitploit:~
部署恶意服务 → LogHandler 写入 shell.jsp → GET 请求执行命令

Como Usar

root@kitploit:~
# 执行单条命令
python3 axis_exp.py -u http://localhost:8080/axis/ -c "whoami"

# 交互式 Shell
python3 axis_exp.py -u http://localhost:8080/axis/ -i

# 带认证
python3 axis_exp.py -u http://localhost:8080/axis/ -U admin -P admin -i

Descrição dos Parâmetros

Características

  • ✅ Alta versatilidade, não depende de componentes extras
  • ❌ Deixa arquivo webshell

📝 README do Subdiretório (freemarker-exec/README.md)

Axis1.4 CVE-2019-0227 Script de Exploração - Freemarker Execução Direta

Princípio

Implanta um serviço apontando para a classe freemarker.template.utility.Execute via Axis AdminService, chamando diretamente seu método exec para executar comandos do sistema, sem escrever nenhum arquivo.

Fluxo do Ataque

root@kitploit:~
部署 Execute 服务 → 直接调用 exec 方法 → 命令执行结果通过 SOAP 响应返回

Pré-requisitos

  • O diretório WEB-INF/lib/ do ambiente Axis alvo deve conter o freemarker.jar (Axis 1.4 inclui por padrão)

Como Usar

root@kitploit:~
# 执行单条命令
python3 axis_freemarker_exp.py -u http://localhost:8080/axis/ -c "whoami"

# 交互式 Shell
python3 axis_freemarker_exp.py -u http://localhost:8080/axis/ -i

# 带认证
python3 axis_freemarker_exp.py -u http://localhost:8080/axis/ -U admin -P admin -i

Descrição dos Parâmetros

Características

  • ✅ Não escreve nenhum arquivo, sem rastro de arquivo
  • ✅ Mais furtivo, apenas registros de log
  • ⚠️ Requer que o alvo tenha freemarker.jar
Baixar ferramenta
ParâmetroDescrição
-u, --urlEndereço do serviço Axis alvo
-c, --commandExecuta um comando único
-i, --interactiveModo Shell interativo
-U, --usernameNome de usuário de autenticação Basic
-P, --passwordSenha de autenticação Basic
ParâmetroDescrição
-u, --urlEndereço do serviço Axis alvo
-c, --commandExecuta um comando único
-i, --interactiveModo Shell interativo
-U, --usernameNome de usuário de autenticação Basic
-P, --passwordSenha de autenticação Basic