Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
st2-046-poc — st2-046-poc CVE-2017-5638 | Kitploit
Инструменты/GitHubGitHub/jas502n/st2-046-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubjas502n/st2-046-poc

st2-046-poc

st2-046-poc CVE-2017-5638

Репозиторий
21298 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

#Struts2 Content-Disposition filename null-byte вариант CVE-2017-5638

Бюллетень безопасности Struts2 S2-046

Нулевой байт (\x00) в поле filename заголовка Content-Disposition запроса может вызвать исключение InvalidFileNameException, содержащее ту же самую (контролируемую клиентом) строку имени файла в сообщении об исключении, которая может быть использована для выполнения OGNL-выражений во время обработки ошибки. Обратите внимание, что этот вектор похож на, но отличается от исходного вектора Content-Type, описанного в S2-045 и варианта Content-Length/Content-Disposition, также упомянутого в S2-046.

Все вышеперечисленные варианты уже исправлены патчами в Struts2 версий 2.3.32 и 2.5.10.1, и проекты могут альтернативно использовать struts-extras для смягчения на месте без обновления, но обратите внимание, что предыдущие меры противодействия WAF/LB, ориентированные на Content-Type, могут не защищать от этих альтернативных векторов.

sh exploit-cd.sh [url] [command] [[add'l curl args]]

Скачать инструмент