Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
GeoServer-Tools-CVE-2024-36401 — CVE-2024-36401 графический инструмент эксплуатации, поддерживающий эксплуатацию различных версий JDK, а также реализацию эхо и импланта в памяти. | Kitploit
Инструменты/GitHubGitHub/bmth666/geoserver-tools-cve-2024-36401
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubbmth666/geoserver-tools-cve-2024-36401

GeoServer-Tools-CVE-2024-36401

CVE-2024-36401 графический инструмент эксплуатации, поддерживающий эксплуатацию различных версий JDK, а также реализацию эхо и импланта в памяти.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
4423 месяцев назадПроверено Kitploit

GeoServer-Tools-CVE-2024-36401

CVE-2024-36401 Графический инструмент эксплуатации, поддерживающий использование на всех версиях JDK, а также отображение вывода и внедрение memshell.

Затронутые версии:

GeoServer < 2.23.6

2.24.0 <= GeoServer < 2.24.4

2.25.0 <= GeoServer < 2.25.2

Недавно на HW было замечено, что данная уязвимость встречается довольно часто, но до сих пор не было удобного инструмента. Здесь, вдохновившись https://github.com/whitebear-ch/GeoServerExploit, я переписал этот инструмент.

0x01 Установка

image-20250411124904054

Просто соберите артефакт.

0x02 Использование

Запуск на JDK8: java -jar GeoServer-Tools.jar

image-20250411125025482

dnslog (не зависит от версии JDK):

image-20250411125210164

image-20250411125231103

Отображение вывода:

image-20250411125857883

Memshell:

image-20250411130004637

image-20250411130131602

В моей тестовой среде использовались vulhub (JDK17) и версия для Windows (JDK8): https://master.dl.sourceforge.net/project/geoserver/GeoServer/2.15.0/geoserver-2.15.0.exe?viasf=1

В реальных условиях могут быть небольшие отличия, тестируйте самостоятельно.

Memshell Godzilla на JDK17, вероятно, слишком длинный для успешной инъекции; рекомендуется использовать Behinder или AntSword.

0x03 Заявление

Только для технических исследований и официально авторизованных проектов по наступательной и оборонительной безопасности. Просим пользователей соблюдать «Закон Китайской Народной Республики о кибербезопасности» и не использовать его для незаконной деятельности. Если инструмент используется для других целей, пользователь несет полную юридическую и сопутствующую ответственность. Автор и издатель не несут никакой юридической и сопутствующей ответственности.

0x04 Ссылки/Благодарности

https://mp.weixin.qq.com/s/beRJ8-HOMJbA43jYMMS0Pg

https://mp.weixin.qq.com/s/1mW3rLvZc0RL4nr25BLT7A

https://mp.weixin.qq.com/s/jCOp9A-qO8ViqLx3ui0XHg

https://github.com/whitebear-ch/GeoServerExploit

https://github.com/pen4uin/java-memshell-generator

https://github.com/vulhub/vulhub

Скачать инструмент