
Un outil d'évaluation de la sécurité pour la plateforme Pentaho Business Analytics d'Hitachi Vantara.
Ginger est un outil open source d'évaluation de la sécurité qui aide à évaluer la sécurité d'une instance d'application Pentaho BA donnée.
Veuillez garder à l'esprit que ce projet est encore en cours de développement, et que toutes les fonctionnalités peuvent ne pas être présentes ou fonctionner comme prévu.
Ginger n'a qu'un seul paramètre obligatoire, l'URL de l'installation Pentaho cible :
user@host:~$ python gynger.py http://localhost:8080/pentaho
Remarque : ne pas inclure de barre oblique finale (/)
Cela démarrera Ginger en mode anonyme, avec des fonctionnalités limitées. Si des identifiants valides sont connus, ceux-ci doivent être fournis :
user@host:~$ python gynger.py http://localhost:8080/pentaho -u admin -p password
Lorsque Ginger établit une connexion avec Pentaho BA, il invite et attend des commandes.
La liste complète des commandes disponibles peut être consultée en tapant help.
| Commande | Référence |
|---|---|
| api | essayer de lister les appels API disponibles, même en tant qu'utilisateur anonyme |
| dbs | lister toutes les informations d'identification des bases de données connectées |
| files | lister tous les fichiers disponibles dans le dépôt |
| usernames | lister tous les noms d'utilisateur valides |
| userroles | lister tous les noms d'utilisateur valides et les rôles valides |
| shell | téléverser un reverse shell |
| version | afficher la version de Pentaho |
Ginger est fourni SANS AUCUNE GARANTIE, et ne doit pas être utilisé sur un système pour lequel une autorisation préalable n'a pas été accordée. Utilisation à vos risques et périls.