
Sicherheits-Scanner-Tool für Plone CMS.
Plown ist ein Sicherheitsscanner für das Plone-CMS. Obwohl Plone die beste Sicherheitsbilanz aller großen CMS-Systeme aufweist und als hochsicher gilt, können Fehlkonfigurationen und schwache Passwörter Systemeinbrüche ermöglichen. Plown wurde entwickelt, um das Auffinden von Benutzernamen und Passwörtern zu erleichtern und Systemadministratoren als Assistent zur Sicherung ihrer Plone-Sites zu dienen.
Plown ist in Python geschrieben und benötigt keine Installation. Klonen Sie einfach das GitHub-Repository und führen Sie es aus.
user@user:/Desktop$ git clone https://github.com/unweb/plown
user@user:/Desktop$ cd plown
user@user:~/Desktop/plown$ ./plown.py
Plown hat zwei Modi: Enumerationsmodus und Brute-Force-Modus. Im Enumerationsmodus versucht es, Benutzernamen zu finden und herauszufinden, ob mehrere bekannte Schwachstellen vorhanden sind. Im Brute-Force-Modus versucht Plown, sich an einer Plone-Site anzumelden, indem es eine Liste angegebener Benutzer und Passwörter mit mehreren Threads durchgeht. Standardmäßig werden 16 Threads gestartet; diese Anzahl ist konfigurierbar. Die Ermittlung der Plone-Version ist für die nächste Version von Plown geplant.
Führen Sie das Programm einfach ohne Argumente aus, um Hilfe zu erhalten. user@user:~/Desktop/plown$ ./plown.py
Erfahren Sie mehr über die Sicherheit von Plone und wie Plone häufige Sicherheitsprobleme behandelt: http://plone.org/products/plone/security/overview
Ermittlung der Plone-Version basierend auf md5-Hashes statischer Dateien (js, css). Bessere Benutzernamen-Ermittlung (Website crawlen und den Ersteller jeder Seite ansehen). Weitere Schwachstellen sollen hinzugefügt werden.
Plown wurde von provetza von https://unweb.me erstellt. provetza at unweb dot me
Python2.4, 2.6, 2.7
Alle Credits gehen an die Plone-Entwickler für dieses großartige CMS.