Sploitus

Exploit for CVE-2017-5638

kitploit · 2026-08-25

Exploit Code

MARKDOWN20 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DUNGSOCOOL-CVE-2017-5638
# المعمل 1 — حقن OGNL في Apache Struts2 (CVE-2017-5638 / S2-045)

# **أولاً: تحليل النظام**

### **تحليل سطح الهجوم**

![image.png](https://assets.kitploit.com/production/public/readmes/35748/57bcd7b1da2016aacd364995d3053d30198b2e4f5b81aec3a26adceecb67ef00.png)

بعد بدء الحاوية، تُظهر سجلات Struts2 أن التطبيق يقوم بتحميل ملفات التكوين المألوفة مثل **struts-default.xml** و **struts-plugin.xml** و **struts.xml**. وهذا يؤكد أن الإطار المستخدم هو **Apache Struts2**.

![image.png](https://assets.kitploit.com/production/public/readmes/35748/d3d50a51b9aec0bafe835fef8be89c0322b2b2c183a2c7fc2f95a21478ec34ec.png)

نقطة بارزة تكمن في السطر:

`Choosing bean (jakarta) for (org.apache.struts2.dispatcher.multipart.MultiPartRequest)`

يشير هذا السطر إلى أن Struts2 يختار **محلل Jakarta multipart** (**محلل بيانات الرفع المتعدد الأجزاء**) لمعالجة الطلبات من نوع `multipart/form-data`، الذي يُستخدم عادةً في وظيفة رفع الملفات.

`