Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
hopgoblin — Adobe Experience Manager (AEM) Hacking-Toolkit | Kitploit
Tools/GitHubGitHub/assetnote/hopgoblin
Web-SchwachstellenscannerWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstestsFehlkonfiguration
GitHubassetnote/hopgoblin

hopgoblin

Adobe Experience Manager (AEM) Hacking-Toolkit

Repository anzeigen
115194vor 11 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

hopgoblin

hopgoblin ist ein Scanner für Adobe-Experience-Manager-Instanzen (AEM).
Er automatisiert eine Reihe von Checks, die wir bei Sicherheitsbewertungen häufig manuell durchführen.


Funktionen

  • Erkennt exponierte QueryBuilder-Endpunkte:
    • /bin/querybuilder.json
    • /bin/querybuilder.feed
  • Missbraucht QueryBuilder, um:
    • rep:User-Objekte und geleakte Passwort-Hashes zu enumerieren
    • beschreibbare JCR-Knoten zu identifizieren
  • SSRF über /services/accesstoken/verify
  • Blind-XXE im Jackrabbit-Paketmanager (/crx/packmgr/service/exec.json)
  • Expression-Language-Injection (EL) im Cloudsettings-Import
  • Path-Mutation-Strategien, um Endpunkte hinter laschem Parsing zu erwischen
  • Nebenläufigkeit mit Fortschrittsbalken (tqdm)
  • Proxy-Unterstützung (--proxy) für die Verwendung mit Burp/ZAP
Tool herunterladen
  • Schreibt Ergebnisse mit Proof-of-Concept-URLs in eine Datei mit Zeitstempel

  • Installation

    Repository klonen und Abhängigkeiten installieren:

    root@kitploit:~
    git clone https://github.com/assetnote/hopgoblin.git
    cd hopgoblin
    pip install -r requirements.txt
    

    Anforderungen:

    • Python 3.8+
    • requests
    • tqdm

    Verwendung

    Einzelnes Ziel

    root@kitploit:~
    python hopgoblin.py https://aem-target.example
    

    Beispielausgabe:

    root@kitploit:~
    [.] Output will be saved to: hopgoblin_aem-target.example_20250923_123456.txt
    Scanning https://aem-target.example
    [+] Exposed JSON query builder - /bin/querybuilder.json
    POC URL: https://aem-target.example/bin/querybuilder.json
    
    summary
    ------------------------------------------------------------
    https://aem-target.example
      exposed json query builder
    ------------------------------------------------------------
    

    Mehrere Ziele

    root@kitploit:~
    python hopgoblin.py -f targets.txt --threads 25 --ssrf-target collab.example.com
    

    Mit Proxy und Debug

    root@kitploit:~
    python hopgoblin.py -f targets.txt --proxy http://127.0.0.1:8080 --debug
    

    Optionen

    root@kitploit:~
    usage: hopgoblin.py [-h] [-f FILE | url] [-t SSRF_TARGET] [-d] [-p PROXY] [--threads THREADS]
    
    positional arguments:
      url                   Single target URL
    
    optional arguments:
      -f, --file FILE       File containing target URLs (one per line)
      -t, --ssrf-target     Callback domain for SSRF/XXE checks
      -d, --debug           Enable debug output
      -p, --proxy           Proxy URL (e.g., http://127.0.0.1:8080)
      --threads THREADS     Number of threads (default: 10)
    

    CVEs

    Während unserer Forschung haben wir mehrere Schwachstellen in Adobe Experience Manager identifiziert und gemeldet, denen CVEs zugewiesen wurden:

    • CVE-2025-54251
    • CVE-2025-54249
    • CVE-2025-54252
    • CVE-2025-54250
    • CVE-2025-54247
    • CVE-2025-54248
    • CVE-2025-54246

    Weitere Details finden Sie in der offiziellen Adobe-Ankündigung:
    Adobe Security Bulletin APSB25-90


    Konferenzvortrag

    Diese Forschung und das Tool wurden auf der BSides Canberra 2025 präsentiert:
    Finding Critical Bugs in Adobe Experience Manager

    Folien: