Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
strutsy — Strutsy - 大规模利用 Apache Struts (CVE-2017-5638) 漏洞 | Kitploit
工具/GitHubGitHub/tahmed11/strutsy
漏洞扫描器漏洞利用Web应用程序漏洞利用信息收集渗透测试命令与控制
GitHubtahmed11/strutsy

strutsy

Strutsy - 大规模利用 Apache Struts (CVE-2017-5638) 漏洞

查看仓库
10127年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Strutsy

Strutsy - Apache Struts(CVE-2017-5638)漏洞的大规模利用工具。包含盲注和基于时间的代码注入技术,可显著减少漏报。其他功能包括大量 URL 导入,可一次扫描多个目标。

使用方法:

python strutsy.py urls.txt windows/linux/default ip-address

所有参数均为必填项。

  1. urls.txt - 包含待测试 URL 的文件。
  2. platform - 应包含 windows/linux/default 三者之一。如果不确定是 windows 还是 linux 环境,请使用 default。
  3. ip-address - 测试盲注所需的公网 IP 地址。请注意,应安装 apache,并且 apache 日志文件需可读,以便读取 http 请求。如果不想测试此功能,可输入任意 IP 地址。

urls.txt:

  1. 使用 Google dork 搜索易受攻击的 struts 应用程序: Google Dork 语法:inurl:"struts" filetype:action 我使用 pagodo (https://github.com/opsdisk/pagodo) 保存输出: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt

  2. 在爬取目标后,从 Burp Suite 导入 URL。

  3. 通过在 url.txt 文件中手动添加你要扫描的 URL。

此模块利用存在漏洞的 Apache Struts (CVE-2017-5638),该漏洞未能验证 Content-Type HTTP 头,从而导致任意命令执行。 原始漏洞利用代码 (https://www.exploit-db.com/exploits/41570/) 已被修改,增加了针对 windows 和 linux 平台的盲注和基于时间的盲命令注入。 请注意,该工具会主动利用远程系统,因此请确保在使用此工具之前已获得扫描目标的许可。

易受攻击的 Apache Struts 版本:2.3.5 至 2.3.31 以及 2.5 至 2.5.10。

已在 Windows 2008 和 linux 平台上测试。

下载工具