Strutsy - Apache Struts(CVE-2017-5638)漏洞的大规模利用工具。包含盲注和基于时间的代码注入技术,可显著减少漏报。其他功能包括大量 URL 导入,可一次扫描多个目标。
所有参数均为必填项。
urls.txt:
使用 Google dork 搜索易受攻击的 struts 应用程序: Google Dork 语法:inurl:"struts" filetype:action 我使用 pagodo (https://github.com/opsdisk/pagodo) 保存输出: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt
在爬取目标后,从 Burp Suite 导入 URL。
通过在 url.txt 文件中手动添加你要扫描的 URL。
此模块利用存在漏洞的 Apache Struts (CVE-2017-5638),该漏洞未能验证 Content-Type HTTP 头,从而导致任意命令执行。 原始漏洞利用代码 (https://www.exploit-db.com/exploits/41570/) 已被修改,增加了针对 windows 和 linux 平台的盲注和基于时间的盲命令注入。 请注意,该工具会主动利用远程系统,因此请确保在使用此工具之前已获得扫描目标的许可。
易受攻击的 Apache Struts 版本:2.3.5 至 2.3.31 以及 2.5 至 2.5.10。
已在 Windows 2008 和 linux 平台上测试。