Sploitus

Exploit for CVE-2017-5638

kitploit Β· 2026-08-25

Exploit Code

MARKDOWN26 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TANKIRAT-CVE-2017-5638
# CVE-2017-5638

# Apache Struts 2

## Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅:

Apache Struts 2 β€” это Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ для Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° Java EE. Π­Ρ‚ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠ΅ ΠΏΠΎΠΊΠΎΠ»Π΅Π½ΠΈΠ΅ Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊΠ° Struts, Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½Π½ΠΎΠ΅ 10 октября 2006 Π³ΠΎΠ΄Π°. Struts Framework спроСктирован Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠΌΠΎΠ³Π°Ρ‚ΡŒ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π²Π΅Π±-прилоТСния, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠ΅ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρƒ MVC.

Apache Struts β€” ΡˆΠΈΡ€ΠΎΠΊΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ. Π’ 2017 Π³ΠΎΠ΄Ρƒ Π±ΠΎΠ»Π΅Π΅ 65 ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚ΠΎΠ² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈΠ· списка Fortune 100 использовали Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ Apache Struts.

### ΠŸΠΎΠ»Π΅Π·Π½Ρ‹Π΅ ссылки:

Π€Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ

Π”Π΅Ρ‚Π°Π»ΠΈ уязвимости

Apache Struts RCE β€” объяснСниС

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ β€” объяснСниС

## Об уязвимости: CVE-2017-5638

Π­Ρ‚Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π° NVD 03.10.2017 ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»Π° Π½Π°ΠΈΠ²Ρ‹ΡΡˆΠΈΠΉ Π±Π°Π·ΠΎΠ²Ρ‹ΠΉ Π±Π°Π»Π» 10 β€” Β«ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΠΈΠΉΒ». ΠžΡΠ½ΠΎΠ²Π½Ρ‹ΠΌ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠΌ, ΠΎΠ±ΡƒΡΠ»ΠΎΠ²ΠΈΠ²ΡˆΠΈΠΌ Ρ‚Π°ΠΊΠΎΠΉ высокий Π±Π°Π»Π», являСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ прилоТСния ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π½Ρ‹ Ρ‡Π΅Ρ€Π΅Π· ΡΠ΅Ρ‚ΡŒ с минимальной ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΈ с высоким влияниСм Π½Π° Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΈ Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяла Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ΅ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ΄Π° (RCE) Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ ΠΏΡƒΡ‚Π΅ΠΌ внСдрСния Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ Object Graph Navigation Library (OGNL) Π² HTTP-Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ.