## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TAHMED11-STRUTSY
# Strutsy
Strutsy - Массовая эксплуатация уязвимости Apache Struts (CVE-2017-5638). Включает методы **слепой** и **основанной на времени инъекции кода** , что значительно снижает количество ложных отрицательных результатов. Другие возможности включают массовый импорт URL-адресов для сканирования нескольких целей за один раз.
## Использование:
### python strutsy.py _urls.txt windows/linux/default ip-address_
_Все параметры обязательны._
1. urls.txt - файл, содержащий URL-адреса, которые должны быть протестированы.
2. platform - должно включать одно из значений: windows/linux/default. Используйте default, если вы не уверены, является ли окружение windows или linux.
3. ip-address - публичный IP-адрес, необходимый для тестирования слепой инъекции. Обратите внимание, что Apache должен быть установлен, и файлы журналов Apache должны быть читаемыми, чтобы прочитать HTTP-запрос. Если вы не хотите тестировать эту функцию, введите произвольный IP-адрес.
urls.txt:
1. Поиск уязвимых приложений Struts с помощью Google dork: Синтаксис Google Dork: inurl:"struts" filetype:action Я использовал pagodo (https://github.com/opsdisk/pagodo) для сохранения вывода: python pagodo.py -g dork.txt -l 200 -s -e 35.0 -j 1.1 >> urls.txt
2. Импортируйте URL-адреса из Burp Suite после сканирования вашей цели.
3. Добавьте URL-адрес, который вы хотите сканировать, вручную указав его в файле url.txt.