Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Weblogic — WebLogic vulnerability exploration from beginner to expert. | Kitploit
उपकरण/GitHubGitHub/gobysec/weblogic
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingPapers & ResearchLearning & EducationCurated Resources
GitHubgobysec/weblogic

Weblogic

WebLogic vulnerability exploration from beginner to expert.

रिपॉजिटरी देखें
151203 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

English| 中文

WebLogic कमजोरियों पर शोध विषय

Weblogic CVE-2023-21931 कमजोरी अन्वेषण तकनीक: डीसीरियलाइज़ेशन के बाद का शोषण

सारांश:हाल के वर्षों में, Weblogic डीसीरियलाइज़ेशन कमजोरियाँ खोजी गई हैं और डीसीरियलाइज़ेशन के ट्रिगरिंग बिंदु पर ध्यान केंद्रित किया गया है। हालाँकि, ऐसे कई बिंदु हैं जिनमें डीसीरियलाइज़ेशन शामिल है लेकिन वास्तविक समय में उनका शोषण नहीं किया जा सकता, जिन्हें नियमित कमजोरी अनुसंधान के दौरान आसानी से अनदेखा कर दिया जाता है। उद्योग में "पोस्ट-डीसीरियलाइज़ेशन" कमजोरियों के बारे में आगे चर्चा हुई है, जहाँ प्रतीत होने वाली अशोषणीय कमजोरियों का वास्तव में बाद की तकनीकों के माध्यम से शोषण किया जा सकता है। उदाहरण के लिए, यदि bind() या rebind() ऑपरेशन करने के बाद कमजोरी ट्रिगर नहीं होती है, तो आप lookup() या lookupLink() जैसी अन्य विधियों को आज़मा सकते हैं। इस दृष्टिकोण का उपयोग करते हुए, हमने दो Weblogic पोस्ट-डीसीरियलाइज़ेशन कमजोरियाँ (CVE-2023-21931, CVE-2023-21839) खोजी हैं, जिनकी आधिकारिक रूप से Oracle द्वारा पुष्टि की गई है। इस लेख में, हम इन दो Weblogic कमजोरियों का उदाहरण के रूप में उपयोग करके पोस्ट-डीसीरियलाइज़ेशन कमजोरियों के शोषण के पीछे की सोच प्रक्रिया को साझा करेंगे। हमारा मानना है कि भविष्य में धीरे-धीरे कई समान कमजोरियाँ खोजी जाएँगी, और हम आशा करते हैं कि यह लेख शोधकर्ताओं के लिए कुछ प्रेरणा प्रदान कर सकता है।

CVE-2023-21931

क्रॉस-लैंग्वेज की कला: Weblogic सीरियलाइज़ेशन कमजोरी और IIOP प्रोटोकॉल

सारांश:Weblogic सीरियलाइज़ेशन कमजोरी मुख्य रूप से T3 और IIOP प्रोटोकॉल पर निर्भर करती है, जिनमें संचार इंटरैक्शन में कई समस्याएँ होती हैं, जैसे क्रॉस-लैंग्वेज और नेटवर्क ट्रांसमिशन, जो कमजोरी का पता लगाने और शोषण में कई असुविधाएँ ला सकती हैं। WhiteHat Labs के दर्शन में, कमजोरी का पता लगाना और शोषण एक रचनात्मक कार्य है जिसे कमजोरी के क्रॉस-प्लेटफ़ॉर्म और व्यावहारिकता को सुनिश्चित करने के लिए सबसे संक्षिप्त और कुशल तरीके से लागू किया जाना चाहिए। इसलिए, हमने सीरियलाइज़ेशन कमजोरी की समस्या को हल करने के लिए एक क्रॉस-लैंग्वेज IIOP प्रोटोकॉल संचार समाधान लागू किया है।

WebLogic Coherence घटक कमजोरियों का विश्लेषण और सारांश

सारांश:यह लेख निम्नलिखित कमजोरियों को कवर करता है: CVE-2021-2135, CVE-2021-2394, CVE-2020-2555, CVE-2020-2883, CVE-2020-14645, CVE-2020-14825, CVE-2020-14841, CVE-2020-14756. हाल के वर्षों में, WebLogic Coherence घटक में डीसीरियलाइज़ेशन कमजोरियाँ अक्सर रिपोर्ट की गई हैं। हालाँकि, WebLogic Coherence घटक में ऐतिहासिक डीसीरियलाइज़ेशन कमजोरियों का कोई सार्वजनिक सारांश नहीं है, जिससे उन लोगों के लिए मुश्किल होती है जो WebLogic Coherence घटक में डीसीरियलाइज़ेशन कमजोरियों को सीखना या समझना चाहते हैं। इसलिए, यह लेख WebLogic Coherence घटक में ऐतिहासिक डीसीरियलाइज़ेशन कमजोरियों का सारांश और विश्लेषण प्रदान करता है।

Weblogic CVE-2021-2394 डीसीरियलाइज़ेशन कमजोरी का विश्लेषण

सारांश:21 जुलाई, 2021 को, Oracle ने अपने उत्पादों में 342 कमजोरियों से संबंधित सुरक्षा अद्यतनों की एक श्रृंखला जारी की, जिनमें Weblogic Server, Database Server, Java SE, MySQL आदि शामिल हैं। इनमें से, Oracle WebLogic Server उत्पाद में एक उच्च-जोखिम वाली कमजोरी है, जिसका कमजोरी नंबर CVE-2021-2394 और CVSS स्कोर 9.8 है। यह WebLogic के कई संस्करणों को प्रभावित करती है और T3 और IIOP प्रोटोकॉल का उपयोग करके कम कठिनाई के साथ दूरस्थ रूप से शोषण किया जा सकता है।

Weblogic दूरस्थ कमांड निष्पादन कमजोरी का विश्लेषण (CVE-2020-14645)

सारांश:हाल ही में खुलासा हुई Weblogic में डीसीरियलाइज़ेशन RCE कमजोरी CVE-2020-14645, CVE-2020-2883 पैच का बायपास है। CVE-2020-2883 ने अनिवार्य रूप से ReflectionExtractor के माध्यम से मनमाने तरीकों को कॉल किया, जिसने फिर Runtime ऑब्जेक्ट की exec विधि का उपयोग करके मनमाने कमांड निष्पादित किए। पैच ने ReflectionExtractor को ब्लैकलिस्ट कर दिया, इसलिए UniversalExtractor का उपयोग करके एक नई शोषण श्रृंखला बनाई जा सकती थी। UniversalExtractor get और is विधियों को मनमाने ढंग से कॉल कर सकता है, जो JDNI दूरस्थ गतिशील क्लास लोडिंग के शोषण की ओर ले जाता है। UniversalExtractor WebLogic संस्करण 12.2.1.4.0 के लिए अद्वितीय है, और यह लेख उस संस्करण के आधार पर इसका विश्लेषण करता है।

Weblogic दूरस्थ कमांड निष्पादन कमजोरी का विश्लेषण (CVE-2020-14644)

सारांश:15 जुलाई, 2020 को, Oracle ने बड़ी संख्या में सुरक्षा पैच जारी किए, जिनमें से CVE-2020-14644 कमजोरी को गंभीरता में 9.8 रेट किया गया, जो संस्करण 12.2.1.3.0, 12.2.1.4.0 और 14.1.1.0.0 को प्रभावित करता है। यह लेख प्रजनन और विश्लेषण के लिए इंटरनेट से सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) कोड पर आधारित है। अंततः, हमने अप्रतिबंधित defineClass + इंस्टेंटिएशन प्राप्त किया, जिसके परिणामस्वरूप दूरस्थ कोड निष्पादन (RCE) हुआ।



[Goby आधिकारिक URL](https://gobies.org/)

यदि आपके पास कार्यात्मक प्रकार की समस्या है, तो आप GitHub पर या नीचे दिए गए चर्चा समूह में issue दर्ज कर सकते हैं:

  1. GitHub issue: https://github.com/gobysec/Goby/issues
  2. टेलीग्राम ग्रुप: http://t.me/gobies (सामुदायिक लाभ: Goby सुविधाओं, इवेंट्स और अन्य घोषणाओं की नवीनतम जानकारी के साथ वास्तविक समय में अपडेट रहें।)
  3. टेलीग्राम चैनल: https://t.me/joinchat/ENkApMqOonRhZjFl
  4. Twitter:https://twitter.com/GobySec
टूल डाउनलोड करें