Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/experience-rookie/struts-s2-052-deserialization-rce-lab
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsLabs e Prática
GitHub
experience-rookie/struts-s2-052-deserialization-rce-lab

struts-s2-052-deserialization-rce-lab

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Exploit de prova de conceito para Apache Struts S2-052 (CVE-2017-9805) Desserialização XML Execução Remota de Código. Criado ao resolver o laboratório INE eWPTX Practice Range. Inclui payloads personalizados, script de exploit de shell reverso e exemplos de exploração passo a passo.

Compartilhar

Apache Struts S2-052 Desserialização XML RCE

Este repositório demonstra a exploração do Apache Struts S2-052 (CVE-2017-9805) usando desserialização XML maliciosa.

O exploit foi desenvolvido enquanto resolvia o laboratório INE eWPTX Practice Range – Laboratório de Desserialização XML RCE do Struts.


Visão Geral da Vulnerabilidade

O plugin REST do Apache Struts usa XStream para desserializar requisições XML.

Quando a aplicação processa XML com:

Content-Type: application/xml

Um atacante pode fornecer um grafo de objetos serializados malicioso que desencadeia a execução de comandos arbitrários via:

java.lang.ProcessBuilder

Isso resulta em Execução Remota de Comandos (RCE).


Fluxo Vulnerável

Requisição do Cliente ↓ Plugin REST do Struts ↓ Desserialização XML XStream ↓ Grafo de Objetos Maliciosos ↓ ProcessBuilder.start() ↓ Execução Remota de Códigos


Ambiente do Laboratório

Plataforma: INE eWPTX Practice Range
Desafio: Struts XML Deserialization RCE


Versões Afetadas

Struts 2.1.6 – 2.3.33 Struts 2.5 – 2.5.12

Baixar ferramenta