Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-42392-exploit-lab — CVE-2021-42392 H2 Database RCE को TCP के माध्यम से परीक्षण करने के लिए नियंत्रित प्रयोगशाला वातावरण। इसमें कमजोर H2 सर्वर, Python शोषण स्क्रिप्ट, और नैतिक प्रवेश परीक्षण एवं शिक्षा के लिए Docker सेटअप शामिल है। | Kitploit
उपकरण/GitHubGitHub/be-innova/cve-2021-42392-exploit-lab
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubbe-innova/cve-2021-42392-exploit-lab

CVE-2021-42392-exploit-lab

CVE-2021-42392 H2 Database RCE को TCP के माध्यम से परीक्षण करने के लिए नियंत्रित प्रयोगशाला वातावरण। इसमें कमजोर H2 सर्वर, Python शोषण स्क्रिप्ट, और नैतिक प्रवेश परीक्षण एवं शिक्षा के लिए Docker सेटअप शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

⚠️ H2 डेटाबेस RCE शोषण PoC (CVE-2021-42392)

यह रिपॉजिटरी CREATE ALIAS सुविधा का उपयोग करके H2 डेटाबेस रिमोट कोड एग्ज़ीक्यूशन भेद्यता (CVE-2021-42392) का परीक्षण करने के लिए एक न्यूनतम और नियंत्रित वातावरण प्रदान करती है। कई प्रदर्शनों के विपरीत, यह शोषण H2 वेब कंसोल पर निर्भर हुए बिना सीधे H2 TCP सेवा (आमतौर पर पोर्ट 9092 पर) को लक्षित करता है।

🛑 केवल शैक्षिक और परीक्षण उद्देश्यों के लिए। उन सिस्टम पर उपयोग न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है।


विवरण

CVE-2021-42392 H2 डेटाबेस संस्करण 2.0.206 से पहले के संस्करणों में एक गंभीर भेद्यता है जो CREATE ALIAS के माध्यम से रिमोट कोड निष्पादन की अनुमति देती है यदि डेटाबेस TCP या वेब कंसोल के माध्यम से खुला हो।

इस परियोजना में शामिल हैं:

  • एक वल्नरेबल H2 डेटाबेस सर्वर जो संस्करण 2.0.202 चला रहा है
  • jaydebeapi और JPype का उपयोग करने वाली एक Python शोषण स्क्रिप्ट
  • सेटअप को सरल बनाने के लिए Docker कंटेनर

आवश्यकताएँ

Docker के साथ:

  • Docker
  • Docker Compose

यदि Docker के बाहर शोषण चला रहे हैं:

  • Python 3 (jpype और jaydebeapi मॉड्यूल के साथ)
  • Java
  • h2-jar

चलाने का तरीका

1. रिपॉजिटरी को क्लोन करें

root@kitploit:~
git clone https://github.com/Be-Innova/CVE-2021-42392-exploit-lab
cd h2-cve-2021-42392-poc

2. कंटेनर बनाएं और शुरू करें

root@kitploit:~
docker compose build
docker compose up -d

3. शोषण लॉन्च करें

root@kitploit:~
docker compose exec client bash

python3 h2_exploit.py --url jdbc:h2:tcp://h2-vulnerable\:9092/~/test --cmd "touch /tmp/pwned" --jar /jars/h2.jar

शोषण स्क्रिप्ट उपयोग

root@kitploit:~
python3 h2_exploit.py --url <jdbc-url> --cmd "<command>" --jar "path-to-jar"

तर्क:

  • --url: वल्नरेबल H2 इंस्टेंस का JDBC URL (जैसे jdbc:h2:tcp://192.168.1.100\:9092/~/test)

  • --cmd: वल्नरेबल सर्वर पर निष्पादित करने का आदेश

  • --jar: H2 ड्राइवर JAR का वैकल्पिक पथ (डिफ़ॉल्ट: /jars/h2.jar)

🤐​ अन्य वातावरणों में RCE का शोषण करने के लिए आवश्यकताएँ

  • वल्नरेबल H2 डेटाबेस का Port 9092 खुला हो
  • डेटाबेस के क्रेडेंशियल्स
  • वल्नरेबल डेटाबेस चलाने वाले सर्वर पर javac कंपाइलर स्थापित हो

अस्वीकरण

यह कोड शैक्षिक और नैतिक पैठ परीक्षण के लिए अलग-अलग वातावरण में "जैसा है" प्रदान किया गया है। अनधिकृत प्रणालियों पर इसका उपयोग न करें। लेखक दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।


संदर्भ

https://nvd.nist.gov/vuln/detail/CVE-2021-42392

https://www.h2database.com/html/main.html

टूल डाउनलोड करें