Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
struts2_cve-2017-5638 — Exploit baseado em Java para Apache Struts2 CVE-2017-5638, que executa comandos arbitrários por meio de cabeçalhos HTTP personalizados. Destinado a avaliações de segurança autorizadas. | Kitploit
Ferramentas/GitHubGitHub/m3ssap0/struts2_cve-2017-5638
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubm3ssap0/struts2_cve-2017-5638

struts2_cve-2017-5638

Exploit baseado em Java para Apache Struts2 CVE-2017-5638, que executa comandos arbitrários por meio de cabeçalhos HTTP personalizados. Destinado a avaliações de segurança autorizadas.

Ver Repositório
11há 8 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

struts2_cve-2017-5638

Isto é uma espécie de portabilidade Java do exploit Python em: https://www.exploit-db.com/exploits/41570/.

Este software foi escrito para não ter dependências externas.

AVISO LEGAL

Esta ferramenta é destinada a engenheiros de segurança e profissionais de appsec para avaliações de segurança. Use esta ferramenta com responsabilidade. Não me responsabilizo pela forma como qualquer pessoa usa esta aplicação. NÃO sou responsável por quaisquer danos causados ou crimes cometidos pelo uso desta ferramenta.

Informações da vulnerabilidade

  • CVE-ID: CVE-2017-5638
  • Link: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5638
  • Descrição: O parser Multipart Jakarta no Apache Struts 2 2.3.x antes de 2.3.32 e 2.5.x antes de 2.5.10.1 tem tratamento incorreto de exceções e geração de mensagens de erro durante tentativas de upload de arquivo, o que permite que atacantes remotos executem comandos arbitrários por meio de um cabeçalho HTTP Content-Type, Content-Disposition ou Content-Length adulterado, como foi explorado em ambientes reais em março de 2017 com um cabeçalho Content-Type contendo uma string #cmd=.

Ajuda

root@kitploit:~
Usage:
   java -jar struts2_cve-2017-5638.jar [options]
Description:
   Exploiting Apache Struts2 Remote Code Execution (CVE-2017-5638).
Options:
   -h, --help
      Prints this help and exits.
   -u, --url [target_URL]
      The target URL where the exploit will be performed.
   -cmd, --command [command_to_execute]
      The command that will be executed on the remote machine.
   --cookies [cookies]
      Optional. Cookies passed into the request, i.e. authentication cookies.
   -v, --verbose
      Optional. Increase verbosity.

Exemplos

root@kitploit:~
java -jar struts2_cve-2017-5638.jar --url "https://vuln1.foo.com/asd" --command ipconfig
root@kitploit:~
java -jar struts2_cve-2017-5638.jar --url "https://vuln2.foo.com/asd" --command ipconfig --cookies "JSESSIONID=qwerty0123456789"
root@kitploit:~
java -jar struts2_cve-2017-5638.jar --url "https://vuln3.foo.com/asd" --command dir --cookies "JSESSIONID=qwerty0123456789;foo=bar"

Autores

  • Antonio Francesco Sardella - Portabilidade Java - m3ssap0

Licença

Este projeto é licenciado sob a Licença MIT - consulte o arquivo LICENSE.txt para obter detalhes.

Agradecimentos

  • Vex Woo pelo exploit Python original.
Baixar ferramenta