Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Jmeter-CVE-2018-1297- — CVE-2018-1297 डिसीरियलाइज़ेशन RCE के लिए Dockerized कमजोर Apache JMeter RMI वातावरण, ysoserial एक्सप्लॉइट कमांड, सत्यापन और शमन मार्गदर्शन के साथ। | Kitploit
उपकरण/GitHubGitHub/48484848484848/jmeter-cve-2018-1297-
पेलोड जनरेशनभेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलरिमोट एक्सेस टूल
GitHub48484848484848/jmeter-cve-2018-1297-

Jmeter-CVE-2018-1297-

CVE-2018-1297 डिसीरियलाइज़ेशन RCE के लिए Dockerized कमजोर Apache JMeter RMI वातावरण, ysoserial एक्सप्लॉइट कमांड, सत्यापन और शमन मार्गदर्शन के साथ।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
22 साल पहलेअभी तक समीक्षित नहीं
साझा करें

Jmeter RMI डिसेरियलाइज़ेशन कमांड निष्पादन भेद्यता (CVE-2018-1297)



Apache JMeter अमेरिकी अपाचे सॉफ्टवेयर फाउंडेशन द्वारा जावा भाषा में स्ट्रेस टेस्टिंग और प्रदर्शन परीक्षण के लिए लिखा गया एक ओपन-सोर्स सॉफ्टवेयर सेट है।
2.x और 3.x संस्करणों में एक डिसेरियलाइज़ेशन भेद्यता है, जिसका उपयोग करके हमलावर लक्ष्य सर्वर पर मनमाना कमांड निष्पादित कर सकते हैं।

भेद्यता वातावरण चलाएं :


root@kitploit:~
docker compose up -d

मैंने काली लिनक्स पर डॉकर का उपयोग किया।

चलने के बाद, RMI सेवा शुरू हो जाती है और पोर्ट 1099 पर सुनती है।


भेद्यता :


ysoserial का सीधे उपयोग करके भेद्यता शोषण करें।
root@kitploit:~
java -cp ysoserial-0.0.6-SNAPSHOT-all.jar ysoserial.exploit.RMIRegistryExploit your-ip 1099 BeanShell1 'touch /tmp/success’

ऊपर दिए गए कमांड को दर्ज करें।
BeanShell1 नामक एक शोषण श्रृंखला का उपयोग किया गया।

root@kitploit:~
docker compose exec jmeter bash
यह भेद्यता जावा-आधारित अनुप्रयोगों में होने वाली RMI (रिमोट मेथड इनवोकेशन) भेद्यता का शोषण करती है। यहां उपयोग किया गया ‘ysoserial-0.0.6-SNAPSHOT-all.jar’ ysoserial प्रोजेक्ट का हिस्सा है, और इसका उपयोग जावा सीरियलाइज़ेशन भेद्यता का शोषण करके रिमोट कोड निष्पादन की अनुमति देने वाले पेलोड उत्पन्न करने के लिए किया जाता है। इस पेलोड का उद्देश्य /tmp/success जैसे कमांड को निष्पादित करना है, और इस भेद्यता के माध्यम से हमलावर रिमोट सिस्टम पर मनमाना कमांड निष्पादित कर सकता है या सिस्टम फ़ाइलों को संशोधित कर सकता है। इस भेद्यता को रोकने के उपायों में RMI सेवा तक पहुंच प्रतिबंधित करना, सख्त अनुमति नियंत्रण और जावा सीरियलाइज़ेशन फ़िल्टरिंग शामिल हैं।

का उपयोग करके कंटेनर में प्रवेश करने पर, '/tmp/success' सफलतापूर्वक बनाया गया पाया जा सकता है।


निष्कर्ष







टूल डाउनलोड करें