Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-3007-docker-poc — Prova de Conceito Reproduzível para CVE-2021-3007 (RCE por desserialização HTTP em Laminas/Zend) com script de exploit autônomo, template Nuclei e ambiente vulnerável baseado em Docker para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/yunus-a1i/cve-2021-3007-docker-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubyunus-a1i/cve-2021-3007-docker-poc

CVE-2021-3007-docker-poc

Prova de Conceito Reproduzível para CVE-2021-3007 (RCE por desserialização HTTP em Laminas/Zend) com script de exploit autônomo, template Nuclei e ambiente vulnerável baseado em Docker para testes de segurança autorizados.

Ver Repositório
2há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-3007 — RCE por desserialização em Laminas/Zend HTTP

Este repositório contém uma Prova de Conceito totalmente reproduzível e um template de exploit do Nuclei para o CVE-2021-3007, uma vulnerabilidade crítica de desserialização PHP em Zend\Http\Response\Stream (laminas-http < 2.14.2) que permite a escrita arbitrária de arquivos por meio de objetos serializados controlados pelo atacante.

Este template usa lógica de exploração real (não detecção baseada em versão) e inclui um ambiente Docker e saída de depuração para verificação.


Versões Afetadas

  • laminas/laminas-http < 2.14.2
  • zendframework/zend-http <= 2.14.1

Estrutura do Projeto

CVE-2021-3007/ ├── CVE-2021-3007.yaml -> Nuclei exploit template ├── docker-compose.yml -> Vulnerable test environment ├── Dockerfile ├── vulnerable-app/ │ ├── index.php -> unserialize() vulnerable endpoint │ └── composer.json -> vulnerable dependency ├── exploit.php -> Standalone exploit script └── README.txt


Requisitos

  • Docker / Docker Compose
  • Nuclei v3+

Execute o PoC

  1. Inicie o aplicativo vulnerável

    docker-compose up -d

    Verifique: curl

http://127.0.0.1:8080

  1. Teste manual do exploit (opcional)

    docker exec -it cve-2021-3007-vulnerable php /var/www/html/exploit.php
    http://localhost/index.php test.txt proof


  1. Execute o template do Nuclei e colete os logs de depuração

    nuclei -u http://127.0.0.1:8080
    -t CVE-2021-3007.yaml
    -debug -vv
    -o nuclei-debug-CVE-2021-3007.log

    O log de depuração contém requisições HTTP completas, dados do payload e respostas de verificação do exploit.


Limpeza

docker-compose down -v


Notas de Submissão

Este PoC atende aos requisitos do Programa de Recompensas do Nuclei:

  • Payload de exploit real (não detecção baseada em versão)
  • Fluxo de exploração em várias etapas
  • Evidência de execução completa com -debug
  • Ambiente Docker vulnerável reproduzível

Arquivos para envio do PR:

  • CVE-2021-3007.yaml
  • nuclei-debug-CVE-2021-3007.log
  • Dockerfile
  • docker-compose.yml

Referências

  • CVE-2021-3007 (NVD)
  • Laminas Security Advisory LP-2021-01
  • Pesquisa da CheckPoint sobre o botnet FreakOut
  • Repositório de PoC do VulnMachines

Aviso Legal

Somente para fins educacionais e testes de segurança autorizados.

Baixar ferramenta