Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
strutsy — Strutsy - Exploração em massa do Apache Struts (CVE-2017-5638) vulnerabilidade | Kitploit
Ferramentas/GitHubGitHub/tahmed11/strutsy
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoComando e Controle
GitHubtahmed11/strutsy

strutsy

Strutsy - Exploração em massa do Apache Struts (CVE-2017-5638) vulnerabilidade

Ver Repositório
10122há 8 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Strutsy

Strutsy - Exploração em massa da vulnerabilidade Apache Struts (CVE-2017-5638). Inclui técnicas de injeção de código cega e baseada em tempo, o que reduz significativamente os falsos negativos. Outras funcionalidades incluem importação em massa de URLs para escanear múltiplos alvos de uma só vez.

Utilização:

python strutsy.py urls.txt windows/linux/default ip-address

Todos os parâmetros são obrigatórios.

  1. urls.txt - arquivo contendo as URLs que serão testadas.
  2. platform - deve incluir windows/linux/default. Use default se não tiver certeza se é um ambiente windows ou linux.
  3. ip-address - endereço IP público necessário para testar a injeção cega. Observe que o Apache deve estar instalado e os arquivos de log do Apache devem ser legíveis para ler a requisição HTTP. Se você não deseja testar esse recurso, insira um endereço IP arbitrário.

urls.txt:

  1. Procure por aplicações Struts vulneráveis usando Google dork: Sintaxe do Google Dork: inurl:"struts" filetype:action Usei pagodo (https://github.com/opsdisk/pagodo) para salvar a saída: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt

  2. Importe URLs do Burp Suite após rastrear seu alvo.

  3. Inclua a URL que deseja escanear manualmente no arquivo url.txt.

Este módulo explora o Apache Struts vulnerável (CVE-2017-5638) que falha ao validar cabeçalhos HTTP Content-Type resultando em execução arbitrária de comandos. O exploit original () foi modificado para incluir injeção de comandos cega e baseada em tempo para plataformas windows e linux. Observe que a ferramenta explora ativamente o sistema remoto, portanto, certifique-se de ter permissão para escanear o alvo antes de usar esta ferramenta.

https://www.exploit-db.com/exploits/41570/

Versões vulneráveis do Apache Struts: 2.3.5 a 2.3.31 e 2.5 a 2.5.10.

Testado em plataformas Windows 2008 e Linux.

Baixar ferramenta