Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
struts-s2-052-deserialization-rce-lab — Доказательство концепции эксплуатации уязвимости Apache Struts S2-052 (CVE-2017-9805) — удалённое выполнение кода через XML-десериализацию. Создано при решении лабораторной работы INE eWPTX Practice Range. Включает пользовательские полезные нагрузки, скрипт эксплуатации с обратной оболочкой и пошаговые примеры эксплуатации. | Kitploit
Инструменты/GitHubGitHub/experience-rookie/struts-s2-052-deserialization-rce-lab
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной НагрузкиЛаборатории и Практика
GitHub
experience-rookie/struts-s2-052-deserialization-rce-lab

struts-s2-052-deserialization-rce-lab

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Доказательство концепции эксплуатации уязвимости Apache Struts S2-052 (CVE-2017-9805) — удалённое выполнение кода через XML-десериализацию. Создано при решении лабораторной работы INE eWPTX Practice Range. Включает пользовательские полезные нагрузки, скрипт эксплуатации с обратной оболочкой и пошаговые примеры эксплуатации.

Поделиться

Apache Struts S2-052: десериализация XML с удаленным выполнением кода

Этот репозиторий демонстрирует эксплуатацию Apache Struts S2-052 (CVE-2017-9805) с использованием вредоносной десериализации XML.

Эксплойт был разработан при решении лабораторной работы INE eWPTX Practice Range – Struts XML Deserialization RCE.


Обзор уязвимости

Плагин REST в Apache Struts использует XStream для десериализации XML-запросов.

Когда приложение обрабатывает XML с заголовком:

Content-Type: application/xml

Злоумышленник может предоставить вредоносный сериализованный граф объектов, который запускает выполнение произвольных команд через:

java.lang.ProcessBuilder

Это приводит к удаленному выполнению команд (RCE).


Уязвимый поток выполнения

Запрос клиента ↓ Плагин REST Struts ↓ Десериализация XML в XStream ↓ Вредоносный граф объектов ↓ ProcessBuilder.start() ↓ Удаленное выполнение кода


Лабораторная среда

Платформа: INE eWPTX Practice Range
Задача: Struts XML Deserialization RCE


Затронутые версии

Struts 2.1.6 – 2.3.33 Struts 2.5 – 2.5.12

Скачать инструмент