Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-53677-S2-067-thread — Многопоточный эксплойт для CVE-2024-53677 (Apache Struts S2-067) с нацеливанием на конечную точку загрузки файлов, тестированием обхода пути и внедрением пользовательской полезной нагрузки JSP. | Kitploit
Инструменты/GitHubGitHub/dustblessnotdust/cve-2024-53677-s2-067-thread
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubdustblessnotdust/cve-2024-53677-s2-067-thread

CVE-2024-53677-S2-067-thread

Многопоточный эксплойт для CVE-2024-53677 (Apache Struts S2-067) с нацеливанием на конечную точку загрузки файлов, тестированием обхода пути и внедрением пользовательской полезной нагрузки JSP.

Репозиторий
211 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Отказ от ответственности

Не используйте технические сведения из статьи для проведения незаконных тестов. Любые прямые или косвенные последствия и убытки, возникшие в результате распространения или использования информации или инструментов, предоставленных в данной статье, ложатся на самого пользователя. Все неблагоприятные последствия не связаны с автором статьи. Данная статья предназначена только для учебных целей.

CVE-2024-53677-S2-067-thread

Подтверждение PoC, https://github.com/TAM-K592/CVE-2024-53677-S2-067/

Следующие версии Apache Struts подвержены воздействию: 2.0.0 - 2.5.33, 6.0.0 - 6.3.0.2

Судя по недавней истории PoC, текущая окончательная версия в сети использует obfuscation base64, который появился вчера на китайском языке (середина дня 2024.12.18) image

Я внес некоторые изменения на основе работы эксперта

  • Превращено в многопоточность
  • Объяснение стало на китайском
usage: CVE-2024-53677-S2-067-thread.py [-h] (-u URL | -f FILE) --upload_endpoint UPLOAD_ENDPOINT [--paths PATHS [PATHS ...]]
                                       [--filenames FILENAMES [FILENAMES ...]] [--payload PAYLOAD] [-s THREADS] [-o OUTPUT]

S2-067 Exploit - 多线程文件上传支持并从文件中读取URL

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     目标基础URL(例如:http://example.com)
  -f FILE, --file FILE  包含目标基础URL的文件路径,每行一个URL
  --upload_endpoint UPLOAD_ENDPOINT
                        上传端点路径(例如:/uploads.action)
  --paths PATHS [PATHS ...]
                        路径遍历测试路径
  --filenames FILENAMES [FILENAMES ...]
                        自定义载荷文件名
  --payload PAYLOAD     自定义JSP载荷内容
  -s THREADS, --threads THREADS
                        使用的线程数量(默认: 5)
  -o OUTPUT, --output OUTPUT
                        输出成功URL的文件路径(默认:success.txt)
Скачать инструмент