Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Apache-Struts-v4 — 针对5个Apache Struts RCE漏洞(CVE-2013-2251、CVE-2017-5638、CVE-2017-9805、CVE-2018-11776、CVE-2019-0230)的利用脚本,包含PHP Shell负载生成。 | Kitploit
工具/GitHubGitHub/s1kr10s/apache-struts-v4
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用
GitHubs1kr10s/apache-struts-v4

Apache-Struts-v4

针对5个Apache Struts RCE漏洞(CVE-2013-2251、CVE-2017-5638、CVE-2017-9805、CVE-2018-11776、CVE-2019-0230)的利用脚本,包含PHP Shell负载生成。

查看仓库
2066135年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Apache-Struts-v4

该脚本包含5种不同的漏洞,它们利用Apache Struts中的RCE类型漏洞。目前仅支持创建PHP shell的功能。


CVE 列表

CVE ID描述
CVE-2013-2251Apache Struts 2.0.0 至 2.3.15 允许远程攻击者通过带有精心构造的 (1) action:、(2) redirect: 或 (3) redirectAction: 前缀的参数执行任意 OGNL 表达式。
CVE-2017-5638Apache Struts 2 2.3.x 之前 2.3.32 和 2.5.x 之前 2.5.10.1 中的 Jakarta Multipart 解析器在文件上传尝试中存在不正确的异常处理和错误消息生成,允许远程攻击者通过精心构造的 Content-Type、Content-Disposition 或 Content-Length HTTP 标头执行任意命令,如在 2017 年 3 月被野外利用,使用包含 #cmd= 字符串的 Content-Type 标头。
CVE-2017-9805Apache Struts 2.1.1 至 2.3.x 之前 2.3.34 和 2.5.x 之前 2.5.13 中的 REST 插件使用 XStreamHandler 和 XStream 实例进行反序列化,未进行任何类型过滤,反序列化 XML 负载时可能导致远程代码执行。
CVE-2018-11776Apache Struts 版本 2.3 至 2.3.34 和 2.5 至 2.5.16 存在可能的远程代码执行,当 alwaysSelectFullNamespace 为 true(由用户或类似 Convention 插件的插件设置)时,然后在没有命名空间的情况下使用结果,同时其上级包没有命名空间或使用通配符命名空间,类似地,在使用 url 标签且没有设置值和操作,同时其上级包没有命名空间或使用通配符命名空间时也可能出现相同情况。
CVE-2019-0230Apache Struts 2.0.0 至 2.5.20 强制进行双重 OGNL 评估,当对标签属性中的原始用户输入进行评估时,可能导致远程代码执行。

利用

accessibility text


谢谢。

下载工具