Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
strutsy — Strutsy - Массовая эксплуатация уязвимости Apache Struts (CVE-2017-5638) | Kitploit
Инструменты/GitHubGitHub/tahmed11/strutsy
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеКомандование и Управление
GitHubtahmed11/strutsy

strutsy

Strutsy - Массовая эксплуатация уязвимости Apache Struts (CVE-2017-5638)

Репозиторий
10127 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Strutsy

Strutsy - Массовая эксплуатация уязвимости Apache Struts (CVE-2017-5638). Включает методы слепой и основанной на времени инъекции кода, что значительно снижает количество ложных отрицательных результатов. Другие возможности включают массовый импорт URL-адресов для сканирования нескольких целей за один раз.

Использование:

python strutsy.py urls.txt windows/linux/default ip-address

Все параметры обязательны.

  1. urls.txt - файл, содержащий URL-адреса, которые должны быть протестированы.
  2. platform - должно включать одно из значений: windows/linux/default. Используйте default, если вы не уверены, является ли окружение windows или linux.
  3. ip-address - публичный IP-адрес, необходимый для тестирования слепой инъекции. Обратите внимание, что Apache должен быть установлен, и файлы журналов Apache должны быть читаемыми, чтобы прочитать HTTP-запрос. Если вы не хотите тестировать эту функцию, введите произвольный IP-адрес.

urls.txt:

  1. Поиск уязвимых приложений Struts с помощью Google dork: Синтаксис Google Dork: inurl:"struts" filetype:action Я использовал pagodo (https://github.com/opsdisk/pagodo) для сохранения вывода: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt

  2. Импортируйте URL-адреса из Burp Suite после сканирования вашей цели.

  3. Добавьте URL-адрес, который вы хотите сканировать, вручную указав его в файле url.txt.

Этот модуль эксплуатирует уязвимость Apache Struts (CVE-2017-5638), которая не проверяет HTTP-заголовки Content-Type, что приводит к произвольному выполнению команд. Оригинальный эксплойт (https://www.exploit-db.com/exploits/41570/) был модифицирован для включения слепой и основанной на времени слепой инъекции команд для платформ Windows и Linux. Обратите внимание, что инструмент активно эксплуатирует удаленную систему, поэтому, пожалуйста, убедитесь, что у вас есть разрешение на сканирование цели перед использованием этого инструмента.

Уязвимые версии Apache Struts: 2.3.5 – 2.3.31 и 2.5 – 2.5.10.

Протестировано на Windows 2008 и Linux-платформах.

Скачать инструмент