Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21962_Java_GUI_Exploit_Tool — Java GUI-инструмент для эксплуатации CVE-2026-21962 — неаутентифицированного RCE в Oracle WebLogic Proxy Plug-In, позволяющий выполнение команд на нескольких целях через HTTP. | Kitploit
Инструменты/GitHubGitHub/naozibuhao/cve-2026-21962_java_gui_exploit_tool
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеИнструмент Удаленного Доступа
GitHubnaozibuhao/cve-2026-21962_java_gui_exploit_tool

CVE-2026-21962_Java_GUI_Exploit_Tool

Java GUI-инструмент для эксплуатации CVE-2026-21962 — неаутентифицированного RCE в Oracle WebLogic Proxy Plug-In, позволяющий выполнение команд на нескольких целях через HTTP.

Репозиторий
15 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-21962 Java GUI Exploit Tool

Java GUI-версия инструмента эксплуатации уязвимости Oracle WebLogic Server Proxy Plug-In RCE (удалённое выполнение кода).

Структура проекта

root@kitploit:~
java-version/
├── pom.xml              # Файл конфигурации проекта Maven
├── README.md            # Документация проекта
├── run.bat              # Скрипт запуска для Windows
└── src/
    └── main/
        └── java/
            └── com/
                └── ashwesker/
                    └── cve202621962/
                        ├── Main.java                    # Точка входа в программу
                        ├── core/
                        │   └── Exploit.java             # Основная логика эксплуатации
                        ├── gui/
                        │   └── MainWindow.java          # Главное окно GUI
                        └── util/
                            └── HttpClient.java          # Инструмент HTTP-запросов

Компоновка интерфейса GUI

Окно программы содержит следующие области:

  • Область входных параметров (верхняя)

    • Текстовое поле URL цели: поддерживает многострочный ввод, по одному адресу цели на строку
    • Текстовое поле команды: ввод команды для выполнения
  • Область кнопок (средняя)

    • Кнопка выполнения эксплуатации: запуск теста эксплуатации уязвимости
    • Кнопка очистки журнала: очистка журнала и области вывода
  • Область журнала выполнения (нижняя левая)

    • Отображение процесса тестирования и статуса в реальном времени
    • Серый фон для удобства различения
  • Область вывода команд (нижняя правая)

    • Отображение результатов выполнения команд
    • Разделение между несколькими целями с помощью знака равенства
    • Светло-жёлтый фон для удобства различения
  • Функциональные возможности

    • Интерфейс GUI: графический пользовательский интерфейс на основе Swing
    • Поддержка нескольких целей: одновременное тестирование нескольких целевых систем, по одному URL на строку
    • Управление Maven: управление зависимостями и сборка с помощью Maven
    • HTTP-клиент: HTTP-запросы на основе OkHttp
    • Тестирование нескольких путей: автоматическое тестирование нескольких возможных путей уязвимости
    • Журнал в реальном времени: отображение процесса выполнения и результатов в реальном времени
    • Вывод команд: отображение результатов выполнения команд с автоматическим разделением между целями
    • Асинхронное выполнение: асинхронное выполнение через SwingWorker без блокировки интерфейса

    Зависимости

    • OkHttp 4.12.0 (HTTP-клиент)
    • Java 11+

    Компиляция и запуск

    Компиляция с помощью Maven

    root@kitploit:~
    cd java-version
    mvn clean compile
    

    Сборка в JAR

    root@kitploit:~
    mvn clean package
    

    Собранный JAR-файл находится по адресу: target/cve-2026-21962-1.0.0.jar

    Запуск программы

    Способ 1: использование скрипта запуска (рекомендуется)

    Дважды щёлкните файл run.bat для запуска программы

    Способ 2: запуск через Maven

    root@kitploit:~
    cd java-version
    mvn exec:java -Dexec.mainClass="com.ashwesker.cve202621962.Main"
    

    Способ 3: прямой запуск JAR

    root@kitploit:~
    java -jar target/cve-2026-21962-1.0.0.jar
    

    Способ 4: запуск с помощью команды Java (требуется предварительная компиляция)

    root@kitploit:~
    cd java-version
    mvn clean compile
    java -cp "target/classes;[путь к jar-зависимостям]" com.ashwesker.cve202621962.Main
    

    Примеры использования

    Пример 1: тестирование одной цели

    URL цели:

    root@kitploit:~
    http://192.168.1.100:7001
    

    Команда:

    root@kitploit:~
    whoami
    

    Пример 2: пакетное тестирование нескольких целей

    URL цели:

    root@kitploit:~
    http://192.168.1.100:7001
    http://192.168.1.101:7001
    http://192.168.1.102:7001
    https://weblogic.example.com:4443
    

    Команда:

    root@kitploit:~
    id
    

    Пример вывода:

    root@kitploit:~
    [*] Начало тестирования уязвимости...
    [*] URL цели: http://192.168.1.100:7001
    [*] Выполнение команды: id
    [*] Тестируемый путь: http://192.168.1.100:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
    [+] Успех! Код состояния: 200
    [+] Команда выполнена успешно!
    uid=0(root) gid=0(root) groups=0(root)
    ------------------------------------------------------------
    ================================================================================
    [*] Начало тестирования уязвимости...
    [*] URL цели: http://192.168.1.101:7001
    [*] Выполнение команды: id
    [*] Тестируемый путь: http://192.168.1.101:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
    [+] Успех! Код состояния: 200
    [+] Команда выполнена успешно!
    uid=0(root) gid=0(root) groups=0(root)
    ------------------------------------------------------------
    

    Инструкция по использованию

    Тестирование одной цели

    1. После запуска программы введите адрес целевого сервера в текстовом поле "URL цели"

      • Например: http://target:7001 или https://oracle-server:4443
    2. Введите команду для выполнения в поле "Команда"

      • Например: whoami, id, powershell -c ... и т.д.
    3. Нажмите кнопку "Выполнить эксплуатацию" для начала тестирования

    4. Просмотрите "Журнал выполнения" ниже, чтобы узнать о процессе тестирования

    5. Просмотрите "Вывод команд" ниже, чтобы получить результаты выполнения команды

    Пакетное тестирование нескольких целей

    1. Введите несколько адресов целей в текстовом поле "URL цели", по одному на строку

      root@kitploit:~
      http://target1:7001
      http://target2:7001
      https://target3:4443
      
    2. Введите команду для выполнения в поле "Команда"

    3. Нажмите кнопку "Выполнить эксплуатацию" для начала пакетного тестирования

    4. Программа последовательно протестирует каждую цель, результаты вывода разных целей разделяются с помощью ================ (80 знаков равенства)

    5. Просмотрите "Журнал выполнения" ниже, чтобы узнать о процессе тестирования каждой цели

    6. Просмотрите "Вывод команд" ниже, чтобы получить результаты выполнения команд для всех целей

    Другие операции

    • Нажмите кнопку "Очистить журнал", чтобы очистить журнал и область вывода
    • Во время выполнения кнопка "Выполнить эксплуатацию" отключается и автоматически восстанавливается после завершения
    • Программа поддерживает изменение размера окна, все компоненты автоматически адаптируются к размеру окна

    Сведения об уязвимости

    • CVE ID: CVE-2026-21962
    • Затронутые версии: Oracle HTTP Server / WebLogic Proxy Plug-In < версия исправления (12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0)
    • Тип уязвимости: удалённое выполнение кода (RCE)
    • Требования к аутентификации: аутентификация не требуется

    Тестируемые пути

    Программа автоматически тестирует следующие пути:

    • /weblogic/
    • /wl_proxy/
    • /bea_wls_internal/
    • /_proxy/
    • /proxy/

    Примечания

    ⚠️ Предупреждение: этот инструмент предназначен только для авторизованного тестирования безопасности. Несанкционированное использование этого инструмента для атаки на системы является незаконным.

    • Убедитесь, что у вас есть явное разрешение на тестирование целевых систем
    • Используйте только для исследований в области безопасности и пентеста
    • Соблюдайте местные законы и нормативные акты
    • Автор не несёт ответственности за любое злоупотребление

    Техническая реализация

    • Фреймворк GUI: Java Swing
    • HTTP-клиент: OkHttp 4.12.0
    • Инструмент сборки: Maven
    • Версия Java: Java 11+
    • Управление компоновкой: BorderLayout, GridBagLayout, JSplitPane
    • Многопоточность: асинхронное выполнение через SwingWorker
    • Поддержка SSL: игнорирование проверки сертификатов, поддержка HTTPS

    Описание основных компонентов

    1. Main.java

      • Точка входа в программу, устанавливает системный вид и запускает GUI
    2. Exploit.java

      • Реализует основную логику эксплуатации уязвимости
      • Кодирование payload в Base64
      • Тестирование нескольких путей уязвимости
      • Взаимодействие с GUI через интерфейс обратного вызова
    3. MainWindow.java

      • Реализация главного окна GUI
      • Обработка пользовательского ввода и событий кнопок
      • Отображение журнала выполнения и вывода команд
      • Поддержка пакетного тестирования нескольких целей
    4. HttpClient.java

      • Инкапсулирует функциональность HTTP-запросов
      • Поддержка запросов GET/POST
      • Игнорирование проверки SSL-сертификатов
      • Таймаут 12 секунд

    Лицензия

    Этот проект предназначен только для образовательных целей и исследований в области безопасности.

    Скачать инструмент