Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-73633 — PoC-эксплойт для Apache Struts S2-072 (CVE-2026-73633), демонстрирующий истощение CPU и памяти путём отправки специально сформированных JSON-запросов к JSON-плагину Struts. | Kitploit
Инструменты/GitHubGitHub/cuteecat/cve-2026-73633
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubcuteecat/cve-2026-73633

CVE-2026-73633

PoC-эксплойт для Apache Struts S2-072 (CVE-2026-73633), демонстрирующий истощение CPU и памяти путём отправки специально сформированных JSON-запросов к JSON-плагину Struts.

Репозиторий
4 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-73633 (Apache Struts S2-072) — PoC + среда

Принцип:

JSON-заполнение, выполняемое на стороне сервера при включённом плагине JSON body («JSON-заполнение» — это ключевая функция, предоставляемая JSON-плагином в Struts 2; её можно просто понимать как автоматический механизм преобразования данных).

Парсер функции JSON-заполнения при обработке JSON-массива единовременно считывает всё JSON-содержимое тела запроса в память (загружая его поэлементно).

Это вызывает потребление памяти (и потребление CPU).

Тестирование

Я развернул приложение Struts с помощью WSL2 и Tomcat и сделал страницу входа: имя пользователя — admin, пароль — 123456.

В реальных тестах наиболее заметно растёт загрузка CPU, затем — память; после завершения обработки запроса загрузка CPU снижается.

Как только память достигает состояния OOM, срабатывает GC-сборка, так что память никогда не заполняется целиком и до краха дело не доходит.

Это лишь создаёт нехватку серверных ресурсов контейнера: после достижения фиксированного значения потребления памяти (точки срабатывания OOM) рост прекращается, и GC многократно освобождает память, затем она снова занимается, снова освобождается…………

Рост CPU пропорционален значению заполнения (--size).

Развёртывание

docker-развёртывание

root@kitploit:~
git clone https://github.com/CuteeCat/CVE-2026-73633.git
cd CVE-2026-73633
cd docker
docker-compose build
docker-compose up -d
cd ..

Выполнение poc

root@kitploit:~
python poc.py --url http://127.0.0.1:8080/login.action --local
Скачать инструмент