Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
shirocrack — أداة بسيطة لتكسير هاشات Apache Shiro مكتوبة بلغة Golang. مفيدة لاستغلال CVE-2024-4956. | Kitploit
أدوات/GitHubGitHub/an00brektn/shirocrack
كسر كلمات المرورتحليل الثغرات الأمنيةالاستغلالتحليل التجزئةاستغلال تطبيقات الويب
GitHuban00brektn/shirocrack

shirocrack

أداة بسيطة لتكسير هاشات Apache Shiro مكتوبة بلغة Golang. مفيدة لاستغلال CVE-2024-4956.

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

shirocrack

كاسر تجزئة بسيط لتجزئات Apache Shiro مكتوب بلغة Go. مفيد لاستغلال CVE-2024-4956.

لنكن مختصرين

  • CVE-2024-4956 هي ثغرة اجتياز المسار في مستودع Sonatype Nexus تسمح لمهاجم غير مصادق مع وصول شبكي للخادم بقراءة ملفات عشوائية من النظام، طالما يعرف المسار.
  • كل عرض استغلال رأيته سحب /etc/passwd واكتفى بذلك، وهو أمر جيد، لكنه لا يشرح حقًا درجة CVSS الحرجة التي حصل عليها.
    • Nexus 3.60.0، في إعداده الافتراضي، يستخدم OrientDB، وهي قاعدة بيانات NoSQL لا أفهمها بالكامل بصراحة.
      • أحد أجزاء OrientDB هو فكرة 'التجميع' (clustering)، والتي لأغراضنا تعني أنهم يخزنون البيانات في هذه الملفات الثنائية .pcl.
    • يخزن Nexus ملفات .pcl في الدلائل التالية
      • /nexus-data/db/OSystem
      • /nexus-data/db/component
      • /nexus-data/db/config
      • /nexus-data/db/security
    • يحتوي /nexus-data/db/security/user*.pcl على تجزئات كلمات المرور.
  • والآن عن سبب وجود هذا: اتضح أن hashcat لا يدعم هذا التنسيق، والكاسر الوحيد الذي وجدته على الإنترنت كان مكتوبًا بلغة Java (سيء): GitHub Gist - gquere
    • لا انتقاد للصانع، كنت بحاجة لشيء أسرع.
  • أعدت كتابة ذلك بلغة Go، والتي ينبغي أن تكون كافية.

الاستخدام

root@kitploit:~
$ ./shirocrack
[i] usage: ./shirocrack HASH wordlist.txt

$ ./shirocrack '$shiro1$SHA-512$1024$+rU2PizvJ/Nj7s4XDn866A==$5fGRXQstvAgoVA1N8ipEYzsQFFN8VqmNLsKs/Ka8x1FrxflDaxXprx/vwLhZDBOXABT72E0H/SNpnQSLQgW87g==' ./wordlist.txt
[+] Found match: 5fGRXQstvAgoVA1N8ipEYzsQFFN8VqmNLsKs/Ka8x1FrxflDaxXprx/vwLhZDBOXABT72E0H/SNpnQSLQgW87g==:an00brektn
[+] Success!
تنزيل الأداة