Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AutoGenerateXalanPayload — cve-2022-34169 से विस्तारित Jdk Xalan के payload स्वचालित जनरेटर, जो विभिन्न Jdk के अनुसार उनके अनुरूप xslt फ़ाइल उत्पन्न करता है। | Kitploit
उपकरण/GitHubGitHub/flowerwind/autogeneratexalanpayload
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणबाइनरी शोषण
GitHubflowerwind/autogeneratexalanpayload

AutoGenerateXalanPayload

cve-2022-34169 से विस्तारित Jdk Xalan के payload स्वचालित जनरेटर, जो विभिन्न Jdk के अनुसार उनके अनुरूप xslt फ़ाइल उत्पन्न करता है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
9463 साल पहलेKitploit द्वारा समीक्षित

AutoGenerateXalanPayload

परिचय

यह cve-2022-34169 भेद्यता के आधार पर विकसित एक उपकरण है जो jdk xalan ओवरफ़्लो भेद्यता के लिए पेलोड स्वचालित रूप से उत्पन्न करता है। चूंकि विभिन्न JDK संस्करणों के लिए अलग-अलग ओवरफ़्लो पेलोड की आवश्यकता होती है, इसलिए यह स्वचालित जनरेटर उपकरण बनाया गया है। बस विभिन्न JDK संस्करणों के साथ इस प्रोजेक्ट को चलाकर विभिन्न xslt एक्सप्लॉइट फ़ाइलें उत्पन्न की जा सकती हैं।

उपयोग निर्देश

select.bak.xslt को select.xslt के रूप में कॉपी करें, और अपना इच्छित कमांड संशोधित करें।

image-20230117143738105

फिर java -jar AutoGenerateXalanPayload.jar चलाएं। प्रक्रिया के दौरान कुछ त्रुटियाँ आ सकती हैं, उन्हें अनदेखा करें। प्रोग्राम चलने के बाद प्राप्त select.xslt उस JDK संस्करण के अनुरूप xalan ओवरफ़्लो कमांड निष्पादन पेलोड है।

image-20230117144434703

संशोधन विचार

https://mp.weixin.qq.com/s/xxAtjFvk9RxWiY-pwGf8Ow

JDK संस्करण तुलना

चूंकि JDK के कई उप-संस्करण हैं, मैंने jdk1.6 से jdk1.8 के संस्करणों की तुलना करने के लिए बाइनरी विधि का उपयोग किया। उदाहरण के लिए 1.7 संस्करण का परीक्षण करें: पहले jdk1.7 के उच्चतम उप-संस्करण का परीक्षण करें, एक xslt प्राप्त करें, इस xslt को टाइप A मानें। फिर jdk1.7 के न्यूनतम उप-संस्करण का परीक्षण करें, एक xslt प्राप्त करें। यदि यह xslt 1.7 के उच्चतम उप-संस्करण द्वारा उत्पन्न सामग्री से बिल्कुल मेल खाता है, तो इसका मतलब है कि jdk1.7 के न्यूनतम से उच्चतम तक सभी एक ही टाइप A पेलोड का उपयोग करते हैं। यदि अलग है, तो मैं jdk1.7 का मध्य संस्करण लेता हूँ और परीक्षण करता हूँ, इस प्रकार बाइनरी विभाजन करता रहता हूँ। यह सबसे तेज़ तरीका है जो मुझे लगा, बिना सभी को स्थापित किए सभी को कवर करने के लिए। नीचे एक परीक्षण उदाहरण दिया गया है: Jdk-8u301 टाइप A पेलोड है, Jdk-8u202 टाइप A पेलोड है, तो Jdk-8u221 उन दोनों का मध्य संस्करण है, यह टाइप B पेलोड नहीं हो सकता, है ना?

संदर्भ

https://blog.noah.360.net/xalan-j-integer-truncation-reproduce-cve-2022-34169/

टूल डाउनलोड करें
JDK संस्करणxsls प्रकार
Jdk-8u301A
Jdk-8u202A
Jdk-8u162A
Jdk8u152A
Jdk8u151B
Jdk8u144B
Jdk8u131B
Jdk8u121C
Jdk8u111C
Jdk8u102D
Jdk8u101D
Jdk8u91D
Jdk8u60D
Jdk8u20D
Jdk7u40D
Jdk7u21D
Jdk7u10D
Jdk7u05D
Jdk7u04D
Jdk7u03E
Idk7u02E
Jdk7u0E
Jdk6u45E
Jdk6u20E
Jdk6u17F
Jdk6u15F
Jdk6u10F
Jdk6u0F