本工具仅供安全测试人员运用于授权测试, 禁止用于未授权测试, 违者责任自负。
该工具使用了ExpDemo-JavaFX项目,保留了核心的数据包请求接口,使用jdk1.8环境开发。目前编写了oa、设备、框架、产品等多个系列,对相关漏洞进行复现和分析,极力避免exp的误报和有效性。
截止到目前为止,已实现了用友、泛微、蓝凌、万户、帆软报表、致远、通达、红帆、金和、金蝶、广联达、华天动力总共12个OA。 全部是命令执行、文件上传类的漏洞,包括前台和后台。
用友已完成:
泛微已完成:
蓝凌已完成:
万户已完成:
帆软报表已完成:
致远已完成:
通达已完成:
红帆已完成:
金和已完成:
金蝶已完成:
广联达已完成:
华天动力已完成:
直接下载releases版本即可
使用JDK8启动,命令如下:
java -javaagent:Exp-Tools-1.3.1-encrypted.jar -jar Exp-Tools-1.3.1-encrypted.jar
https://github.com/White-hua/Apt_t00ls
https://github.com/xinyu2428/TDOA_RCE
https://github.com/yhy0/ExpDemo-JavaFX
https://github.com/0x727/DropLabTools
https://github.com/xinyu2428/TDOA_RCE
https://github.com/Ghost2097221/YongyouNC-Unserialize-Tools
目前随着漏洞数量的累加,自己编写、使用的时候发现部分漏洞存在误报、漏报。 请发现bug的师傅及时提交issues或私信我帮助我更好迭代。
给作者点个star或请作者喝杯咖啡