Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21962_Java_GUI_Exploit_Tool — Java GUI-инструмент для эксплуатации CVE-2026-21962 — неаутентифицированного RCE в Oracle WebLogic Proxy Plug-In, позволяющий выполнение команд на нескольких целях через HTTP. | Kitploit
Инструменты/GitHubGitHub/naozibuhao/cve-2026-21962_java_gui_exploit_tool
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеИнструмент Удаленного Доступа
GitHubnaozibuhao/cve-2026-21962_java_gui_exploit_tool

CVE-2026-21962_Java_GUI_Exploit_Tool

Java GUI-инструмент для эксплуатации CVE-2026-21962 — неаутентифицированного RCE в Oracle WebLogic Proxy Plug-In, позволяющий выполнение команд на нескольких целях через HTTP.

Репозиторий
2136 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-21962 Java GUI Exploit Tool

Java GUI-версия инструмента эксплуатации уязвимости Oracle WebLogic Server Proxy Plug-In RCE (удалённое выполнение кода).

Структура проекта

java-version/
├── pom.xml              # Файл конфигурации проекта Maven
├── README.md            # Документация проекта
├── run.bat              # Скрипт запуска для Windows
└── src/
    └── main/
        └── java/
            └── com/
                └── ashwesker/
                    └── cve202621962/
                        ├── Main.java                    # Точка входа в программу
                        ├── core/
                        │   └── Exploit.java             # Основная логика эксплуатации
                        ├── gui/
                        │   └── MainWindow.java          # Главное окно GUI
                        └── util/
                            └── HttpClient.java          # Инструмент HTTP-запросов

Компоновка интерфейса GUI

Окно программы содержит следующие области:

  1. Область входных параметров (верхняя)

    • Текстовое поле URL цели: поддерживает многострочный ввод, по одному адресу цели на строку
    • Текстовое поле команды: ввод команды для выполнения
  2. Область кнопок (средняя)

    • Кнопка выполнения эксплуатации: запуск теста эксплуатации уязвимости
    • Кнопка очистки журнала: очистка журнала и области вывода
  3. Область журнала выполнения (нижняя левая)

    • Отображение процесса тестирования и статуса в реальном времени
    • Серый фон для удобства различения
  4. Область вывода команд (нижняя правая)

    • Отображение результатов выполнения команд
    • Разделение между несколькими целями с помощью знака равенства
    • Светло-жёлтый фон для удобства различения

Функциональные возможности

  • Интерфейс GUI: графический пользовательский интерфейс на основе Swing
  • Поддержка нескольких целей: одновременное тестирование нескольких целевых систем, по одному URL на строку
  • Управление Maven: управление зависимостями и сборка с помощью Maven
  • HTTP-клиент: HTTP-запросы на основе OkHttp
  • Тестирование нескольких путей: автоматическое тестирование нескольких возможных путей уязвимости
  • Журнал в реальном времени: отображение процесса выполнения и результатов в реальном времени
  • Вывод команд: отображение результатов выполнения команд с автоматическим разделением между целями
  • Асинхронное выполнение: асинхронное выполнение через SwingWorker без блокировки интерфейса

Зависимости

  • OkHttp 4.12.0 (HTTP-клиент)
  • Java 11+

Компиляция и запуск

Компиляция с помощью Maven

cd java-version
mvn clean compile

Сборка в JAR

mvn clean package

Собранный JAR-файл находится по адресу: target/cve-2026-21962-1.0.0.jar

Запуск программы

Способ 1: использование скрипта запуска (рекомендуется)

Дважды щёлкните файл run.bat для запуска программы

Способ 2: запуск через Maven

cd java-version
mvn exec:java -Dexec.mainClass="com.ashwesker.cve202621962.Main"

Способ 3: прямой запуск JAR

java -jar target/cve-2026-21962-1.0.0.jar

Способ 4: запуск с помощью команды Java (требуется предварительная компиляция)

cd java-version
mvn clean compile
java -cp "target/classes;[путь к jar-зависимостям]" com.ashwesker.cve202621962.Main

Примеры использования

Пример 1: тестирование одной цели

URL цели:

http://192.168.1.100:7001

Команда:

whoami

Пример 2: пакетное тестирование нескольких целей

URL цели:

http://192.168.1.100:7001
http://192.168.1.101:7001
http://192.168.1.102:7001
https://weblogic.example.com:4443

Команда:

id

Пример вывода:

[*] Начало тестирования уязвимости...
[*] URL цели: http://192.168.1.100:7001
[*] Выполнение команды: id
[*] Тестируемый путь: http://192.168.1.100:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
[+] Успех! Код состояния: 200
[+] Команда выполнена успешно!
uid=0(root) gid=0(root) groups=0(root)
------------------------------------------------------------
================================================================================
[*] Начало тестирования уязвимости...
[*] URL цели: http://192.168.1.101:7001
[*] Выполнение команды: id
[*] Тестируемый путь: http://192.168.1.101:7001/weblogic//weblogic/..;/bea_wls_internal/ProxyServlet
[+] Успех! Код состояния: 200
[+] Команда выполнена успешно!
uid=0(root) gid=0(root) groups=0(root)
------------------------------------------------------------

Инструкция по использованию

Тестирование одной цели

  1. После запуска программы введите адрес целевого сервера в текстовом поле "URL цели"

    • Например: http://target:7001 или https://oracle-server:4443
  2. Введите команду для выполнения в поле "Команда"

    • Например: whoami, id, powershell -c ... и т.д.
  3. Нажмите кнопку "Выполнить эксплуатацию" для начала тестирования

  4. Просмотрите "Журнал выполнения" ниже, чтобы узнать о процессе тестирования

  5. Просмотрите "Вывод команд" ниже, чтобы получить результаты выполнения команды

Пакетное тестирование нескольких целей

  1. Введите несколько адресов целей в текстовом поле "URL цели", по одному на строку

    http://target1:7001
    http://target2:7001
    https://target3:4443
    
  2. Введите команду для выполнения в поле "Команда"

  3. Нажмите кнопку "Выполнить эксплуатацию" для начала пакетного тестирования

  4. Программа последовательно протестирует каждую цель, результаты вывода разных целей разделяются с помощью ================ (80 знаков равенства)

  5. Просмотрите "Журнал выполнения" ниже, чтобы узнать о процессе тестирования каждой цели

  6. Просмотрите "Вывод команд" ниже, чтобы получить результаты выполнения команд для всех целей

Другие операции

  • Нажмите кнопку "Очистить журнал", чтобы очистить журнал и область вывода
  • Во время выполнения кнопка "Выполнить эксплуатацию" отключается и автоматически восстанавливается после завершения
  • Программа поддерживает изменение размера окна, все компоненты автоматически адаптируются к размеру окна

Сведения об уязвимости

  • CVE ID: CVE-2026-21962
  • Затронутые версии: Oracle HTTP Server / WebLogic Proxy Plug-In < версия исправления (12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0)
  • Тип уязвимости: удалённое выполнение кода (RCE)
  • Требования к аутентификации: аутентификация не требуется

Тестируемые пути

Программа автоматически тестирует следующие пути:

  • /weblogic/
  • /wl_proxy/
  • /bea_wls_internal/
  • /_proxy/
  • /proxy/

Примечания

⚠️ Предупреждение: этот инструмент предназначен только для авторизованного тестирования безопасности. Несанкционированное использование этого инструмента для атаки на системы является незаконным.

  • Убедитесь, что у вас есть явное разрешение на тестирование целевых систем
  • Используйте только для исследований в области безопасности и пентеста
  • Соблюдайте местные законы и нормативные акты
  • Автор не несёт ответственности за любое злоупотребление

Техническая реализация

  • Фреймворк GUI: Java Swing
  • HTTP-клиент: OkHttp 4.12.0
  • Инструмент сборки: Maven
  • Версия Java: Java 11+
  • Управление компоновкой: BorderLayout, GridBagLayout, JSplitPane
  • Многопоточность: асинхронное выполнение через SwingWorker
  • Поддержка SSL: игнорирование проверки сертификатов, поддержка HTTPS

Описание основных компонентов

  1. Main.java

    • Точка входа в программу, устанавливает системный вид и запускает GUI
  2. Exploit.java

    • Реализует основную логику эксплуатации уязвимости
    • Кодирование payload в Base64
    • Тестирование нескольких путей уязвимости
    • Взаимодействие с GUI через интерфейс обратного вызова
  3. MainWindow.java

    • Реализация главного окна GUI
    • Обработка пользовательского ввода и событий кнопок
    • Отображение журнала выполнения и вывода команд
    • Поддержка пакетного тестирования нескольких целей
Скачать инструмент