Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
st2-046-poc — st2-046-poc CVE-2017-5638 | Kitploit
Ferramentas/GitHubGitHub/jas502n/st2-046-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubjas502n/st2-046-poc

st2-046-poc

st2-046-poc CVE-2017-5638

Ver Repositório
2129há 8 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

#Variante de byte nulo no campo Content-Disposition do Struts2 (CVE-2017-5638)

Boletim de Segurança Struts2 S2-046

Um byte nulo (\x00) no campo Content-Disposition do cabeçalho de uma requisição pode acionar uma InvalidFileNameException com a mesma string de nome de arquivo (controlada pelo cliente) na mensagem de exceção, que pode ser utilizada para acionar a avaliação de OGNL durante o tratamento de erros. Note que isto é similar, porém distinto, tanto do vetor original Content-Type reportado no S2-045 quanto da variante Content-Length/Content-Disposition também mencionada no S2-046.

Todas as variantes acima já foram corrigidas pelos patches nas versões 2.3.32 e 2.5.10.1 do Struts2, e os projetos podem também utilizar o struts-extras para fazer mitigação no local sem atualização, mas note que as contramedidas anteriores de WAF/LB focadas em Content-Type podem não proteger contra esses vetores alternativos.

sh exploit-cd.sh [url] [command] [[add'l curl args]]

Baixar ferramenta