Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
hopgoblin — Adobe Experience Manager (AEM) हैकिंग टूलकिट | Kitploit
उपकरण/GitHubGitHub/assetnote/hopgoblin
वेब भेद्यता स्कैनरवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगगलत कॉन्फ़िगरेशन
GitHubassetnote/hopgoblin

hopgoblin

Adobe Experience Manager (AEM) हैकिंग टूलकिट

रिपॉजिटरी देखें
11519181 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

hopgoblin

hopgoblin Adobe Experience Manager (AEM) इंस्टेंस के लिए एक स्कैनर है।
यह उन कई जाँचों को स्वचालित करता है जिन्हें हम सुरक्षा मूल्यांकन के दौरान अक्सर मैन्युअल रूप से करते हैं।


विशेषताएँ

  • उजागर QueryBuilder एंडपॉइंट का पता लगाता है:
    • /bin/querybuilder.json
    • /bin/querybuilder.feed
  • QueryBuilder का दुरुपयोग करके:
    • rep:User ऑब्जेक्ट और लीक हुए पासवर्ड हैश की गणना करता है
    • लिखने योग्य JCR नोड्स की पहचान करता है
  • /services/accesstoken/verify के माध्यम से SSRF
  • Jackrabbit पैकेज मैनेजर में ब्लाइंड XXE (/crx/packmgr/service/exec.json)
  • cloudsettings इम्पोर्ट में Expression Language (EL) इंजेक्शन
  • लेनिएंट पार्सिंग के पीछे एंडपॉइंट पकड़ने के लिए पाथ म्यूटेशन रणनीतियाँ
  • प्रोग्रेस बार (tqdm) के साथ समवर्तीता
  • Burp/ZAP के साथ उपयोग के लिए प्रॉक्सी सपोर्ट (--proxy)
  • परिणामों को प्रूफ-ऑफ-कॉन्सेप्ट URL के साथ टाइमस्टैम्प्ड फ़ाइल में लिखता है

स्थापना

रिपॉजिटरी को क्लोन करें और निर्भरताएँ इंस्टॉल करें:

git clone https://github.com/assetnote/hopgoblin.git
cd hopgoblin
pip install -r requirements.txt

आवश्यकताएँ:

  • Python 3.8+
  • requests
  • tqdm

उपयोग

एकल लक्ष्य

python hopgoblin.py https://aem-target.example

उदाहरण आउटपुट:

[.] Output will be saved to: hopgoblin_aem-target.example_20250923_123456.txt
Scanning https://aem-target.example
[+] Exposed JSON query builder - /bin/querybuilder.json
POC URL: https://aem-target.example/bin/querybuilder.json

summary
------------------------------------------------------------
https://aem-target.example
  exposed json query builder
------------------------------------------------------------

एकाधिक लक्ष्य

python hopgoblin.py -f targets.txt --threads 25 --ssrf-target collab.example.com

प्रॉक्सी और डीबग के साथ

python hopgoblin.py -f targets.txt --proxy http://127.0.0.1:8080 --debug

विकल्प

usage: hopgoblin.py [-h] [-f FILE | url] [-t SSRF_TARGET] [-d] [-p PROXY] [--threads THREADS]

positional arguments:
  url                   Single target URL

optional arguments:
  -f, --file FILE       File containing target URLs (one per line)
  -t, --ssrf-target     Callback domain for SSRF/XXE checks
  -d, --debug           Enable debug output
  -p, --proxy           Proxy URL (e.g., http://127.0.0.1:8080)
  --threads THREADS     Number of threads (default: 10)

CVE

अपने शोध के दौरान हमने Adobe Experience Manager में कई कमजोरियों की पहचान की और रिपोर्ट की, जिन्हें CVE निर्दिष्ट किए गए:

  • CVE-2025-54251
  • CVE-2025-54249
  • CVE-2025-54252
  • CVE-2025-54250
  • CVE-2025-54247
  • CVE-2025-54248
  • CVE-2025-54246

अधिक विवरण के लिए, Adobe का आधिकारिक परामर्श देखें:
Adobe Security Bulletin APSB25-90


सम्मेलन वार्ता

यह शोध और उपकरण BSides Canberra 2025 में प्रस्तुत किए गए थे:
Finding Critical Bugs in Adobe Experience Manager

स्लाइड्स:

टूल डाउनलोड करें