Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-42889-Text4Shell-POC — यह रिपॉजिटरी Text4Shell नामक एक कमजोरी के परीक्षण की प्रक्रिया को स्वचालित करने के लिए एक Python स्क्रिप्ट शामिल करता है, जिसे CVE id: CVE-2022-42889 के अंतर्गत संदर्भित किया गया है। | Kitploit
उपकरण/GitHubGitHub/alealeluyah/cve-2022-42889-text4shell-poc
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubalealeluyah/cve-2022-42889-text4shell-poc

CVE-2022-42889-Text4Shell-POC

यह रिपॉजिटरी Text4Shell नामक एक कमजोरी के परीक्षण की प्रक्रिया को स्वचालित करने के लिए एक Python स्क्रिप्ट शामिल करता है, जिसे CVE id: CVE-2022-42889 के अंतर्गत संदर्भित किया गया है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
वेबसाइट
1313 साल पहलेअभी तक समीक्षित नहीं

CVE-2022-42889 (Text4Shell) परीक्षण स्क्रिप्ट

यह रिपॉजिटरी CVE-2022-42889 के अंतर्गत संदर्भित, Text4Shell नामक एक कमजोरी के परीक्षण की प्रक्रिया को स्वचालित करने के लिए एक Python स्क्रिप्ट शामिल करता है।

Text4Shell (CVE-2022-42889) के बारे में

Text4Shell एक गंभीर कमजोरी है जो सिस्टम की एक विस्तृत श्रृंखला को प्रभावित करती है। कमजोरी इन सिस्टमों द्वारा टेक्स्ट स्ट्रिंग को पार्स करने के तरीके में निहित है और मनमाना कोड या SSRF हमलों के निष्पादन की अनुमति देती है। कमजोरी का शोषण क्राफ्टेड स्ट्रिंग के माध्यम से किया जाता है, जहां या तो JavaScript कोड निष्पादित किया जाता है (जिससे रिमोट कोड निष्पादन (RCE) होता है) या URL लाए जाते हैं (जिससे सर्वर-साइड अनुरोध जालसाजी (SSRF) होता है)।

से Tarlogic:

  • शोषण आवश्यकताएं:

  • एप्लिकेशन उपयोगकर्ता-नियंत्रित इनपुट स्वीकार करता है जो बाद में प्रभावित घटक के निम्नलिखित तरीकों में से एक द्वारा संसाधित किया जाता है:

    • StringLookupFactory.INSTANCE.interpolatorStringLookup().lookup()
    • StringSubstitutor.createInterpolator().replace()
  • Java 15 या उससे अधिक के Java संस्करण रिमोट कोड निष्पादन के लिए संवेदनशील नहीं होंगे, क्योंकि Nashorn इंजन अक्षम है और “script” उपसर्ग उपलब्ध नहीं होगा। हालांकि, “url” और “dns” उपसर्गों के माध्यम से अन्य हमले संभव होंगे।

स्क्रिप्ट उपयोग

यह Python स्क्रिप्ट एक सिस्टम में Text4Shell कमजोरी की उपस्थिति का परीक्षण करने में मदद करती है। इस स्क्रिप्ट के दायरे में शामिल हैं: script और url उपसर्गों का परीक्षण।

स्क्रिप्ट में संचालन के दो मोड हैं: RCE और SSRF, जो -m या --mode कमांड-लाइन आर्गुमेंट द्वारा नियंत्रित होते हैं। यह चयनित मोड के आधार पर एक क्राफ्टेड स्ट्रिंग शामिल करते हुए एक URL बनाता है और URL पर GET अनुरोध करता है।

RCE मोड

RCE मोड में, स्क्रिप्ट एक क्राफ्टेड स्ट्रिंग बनाती है जो JavaScript कमांड को निष्पादित करने का प्रयास करती है। निष्पादित किए जाने वाले कमांड को -c या --command का उपयोग करके कमांड-लाइन आर्गुमेंट के रूप में पास किया जाता है।

root@kitploit:~
python text4shell.py -u 'http://example.com/search?query=' -c 'your_command' -m 'rce'

SSRF मोड

SSRF मोड में, स्क्रिप्ट एक क्राफ्टेड स्ट्रिंग बनाती है जिसमें URL लाने का कमांड शामिल होता है।

root@kitploit:~
python text4shell.py -u 'http://example.com/search?query=' -m 'ssrf' -s 'http://example.com/resource'

प्रतिक्रिया

स्क्रिप्ट निर्मित URL पर GET अनुरोध करती है और HTTP प्रतिक्रिया स्थिति कोड और बॉडी प्रिंट करती है।

टूल डाउनलोड करें