Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
shirocrack — Cracker de hash simples para hashes do Apache Shiro escrito em Golang. Útil para explorar CVE-2024-4956. | Kitploit
Ferramentas/GitHubGitHub/an00brektn/shirocrack
Quebra de SenhasAnálise de VulnerabilidadesExploraçãoAnálise de HashExploração de Aplicações Web
GitHuban00brektn/shirocrack

shirocrack

Cracker de hash simples para hashes do Apache Shiro escrito em Golang. Útil para explorar CVE-2024-4956.

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

shirocrack

Simples quebrador de hashes para Apache Shiro escrito em Golang. Útil para explorar CVE-2024-4956.

Vamos ser breves

  • CVE-2024-4956 é uma vulnerabilidade de path traversal no Sonatype Nexus Repository que permite a um atacante não autenticado com acesso de rede ao servidor ler arquivos arbitrários do sistema, desde que conheça o caminho
  • Toda demonstração de exploit que vi puxava /etc/passwd e encerrava, o que é bom, mas não realmente explica a pontuação CVSS crítica que recebeu
    • Nexus 3.60.0, em sua configuração padrão, usa OrientDB, um banco de dados NoSQL que honestamente ainda não entendo completamente
      • Uma parte do OrientDB é a ideia de 'clustering', que para nossos propósitos, significa que eles armazenam dados nesses arquivos binários .pcl
    • Nexus armazena arquivos .pcl nos seguintes diretórios
      • /nexus-data/db/OSystem
      • /nexus-data/db/component
      • /nexus-data/db/config
      • /nexus-data/db/security
    • /nexus-data/db/security/user*.pcl contém hashes de senhas
  • E agora o motivo disso existir: Acontece que o hashcat não suporta o formato, e o único cracker que encontrei online foi escrito em Java (ruim): GitHub Gist - gquere
    • Sem desmerecer o criador, eu só precisava de algo mais rápido
  • Reescrevi isso em Golang, o que deve ser suficiente.

Uso

root@kitploit:~
$ ./shirocrack
[i] usage: ./shirocrack HASH wordlist.txt

$ ./shirocrack '$shiro1$SHA-512$1024$+rU2PizvJ/Nj7s4XDn866A==$5fGRXQstvAgoVA1N8ipEYzsQFFN8VqmNLsKs/Ka8x1FrxflDaxXprx/vwLhZDBOXABT72E0H/SNpnQSLQgW87g==' ./wordlist.txt
[+] Found match: 5fGRXQstvAgoVA1N8ipEYzsQFFN8VqmNLsKs/Ka8x1FrxflDaxXprx/vwLhZDBOXABT72E0H/SNpnQSLQgW87g==:an00brektn
[+] Success!
Baixar ferramenta