Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
TInjA — TInjA एक CLI उपकरण है जो वेब पेजों में टेम्पलेट इंजेक्शन कमजोरियों के परीक्षण के लिए है और आठ विभिन्न प्रोग्रामिंग भाषाओं के लिए 44 सबसे प्रासंगिक टेम्पलेट इंजनों का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/hackmanit/tinja
भेद्यता स्कैनरगतिशील कोड विश्लेषण (DAST)वेब एप्लिकेशन शोषणवेब सुरक्षाफज़िंगपेनिट्रेशन टेस्टिंग
GitHubhackmanit/tinja

TInjA

TInjA एक CLI उपकरण है जो वेब पेजों में टेम्पलेट इंजेक्शन कमजोरियों के परीक्षण के लिए है और आठ विभिन्न प्रोग्रामिंग भाषाओं के लिए 44 सबसे प्रासंगिक टेम्पलेट इंजनों का समर्थन करता है।

रिपॉजिटरी देखें
423383 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Release Go Report Card GitHub go.mod Go version License

TInjA – टेम्पलेट इंजेक्शन विश्लेषक

TInjA एक CLI उपकरण है जो वेब पेजों पर टेम्पलेट इंजेक्शन कमजोरियों की जाँच करता है।

यह आठ विभिन्न प्रोग्रामिंग भाषाओं के लिए 44 सबसे प्रासंगिक टेम्पलेट इंजनों (सितंबर 2023 तक) का समर्थन करता है।

TInjA को Hackmanit और Maximilian Hildebrand द्वारा विकसित किया गया था।

  • विशेषताएँ
  • समर्थित टेम्पलेट इंजन
  • स्थापना
    • विकल्प 1: पूर्वनिर्मित बाइनरी
    • विकल्प 2: Go का उपयोग करके स्थापित करें
  • उपयोग
    • हेडर, कुकीज़ और POST बॉडी निर्दिष्ट करें
    • SSTI के अतिरिक्त CSTI स्कैन करें
    • JSONL रिपोर्ट उत्पन्न करें
    • प्रॉक्सी का उपयोग करें
    • दर सीमा (Ratelimit) सेट करें
  • समस्या निवारण
  • करने योग्य कार्य (TODOs)
  • पृष्ठभूमि जानकारी
  • लाइसेंस

विशेषताएँ

  • टेम्पलेट इंजेक्शन संभावनाओं का स्वचालित पता लगाना और उपयोग में टेम्पलेट इंजन की पहचान।
    • 44 सबसे प्रासंगिक टेम्पलेट इंजन समर्थित (देखें समर्थित टेम्पलेट इंजन)।
    • SSTI और CSTI दोनों कमजोरियों का पता लगाया जाता है।
      • SSTI = सर्वर-साइड टेम्पलेट इंजेक्शन
      • CSTI = क्लाइंट-साइड टेम्पलेट इंजेक्शन
  • पॉलीग्लॉट के उपयोग के कारण कुशल स्कैनिंग:
    • औसतन, टेम्पलेट इंजेक्शन संभावना का पता लगने और टेम्पलेट इंजन की पहचान होने तक केवल पाँच पॉलीग्लॉट वेब पेज पर भेजे जाते हैं।
  • क्रॉल किए गए URLs को JSONL प्रारूप में TInjA को पास करें।
  • एक कच्चा HTTP अनुरोध (raw HTTP request) TInjA को पास करें।
  • कस्टम हेडर, कुकीज़, POST पैरामीटर और क्वेरी पैरामीटर सेट करें।
  • प्रॉक्सी (जैसे, Burp Suite) के माध्यम से ट्रैफ़िक रूट करें।
  • रेट-लिमिटिंग कॉन्फ़िगर करें।

समर्थित टेम्पलेट इंजन

.NET

  • DotLiquid
  • Fluid
  • Razor Engine
  • Scriban

Elixir

  • EEx

Go

  • html/template
  • text/template

Java

  • Freemarker
  • Groovy
  • Thymeleaf
  • Velocity

JavaScript

  • Angular.js
  • Dot
  • EJS
  • Eta
  • Handlebars
  • Hogan.js
  • Mustache
  • Nunjucks
  • Pug
  • Twig.js
  • Underscore
  • Velocity.js
  • Vue.js

PHP

  • Blade
  • Latte
  • Mustache.php
  • Smarty
  • Twig

Python

  • Chameleon
  • Cheetah3
  • Django
  • Jinja2
  • Mako
  • Pystache
  • SimpleTemplate Engine
  • Tornado

Ruby

  • ERB
  • Erubi
  • Erubis
  • Haml
  • Liquid
  • Mustache
  • Slim

स्थापना

विकल्प 1: पूर्वनिर्मित बाइनरी

TInjA की पूर्वनिर्मित बाइनरी रिलीज़ पेज पर उपलब्ध हैं।

विकल्प 2: Go का उपयोग करके स्थापित करें

आवश्यकताएँ: go1.21 या उच्चतर

root@kitploit:~
go install -v github.com/Hackmanit/TInjA@latest

उपयोग

  • एकल URL स्कैन करें: tinja url -u "http://example.com/"
  • एकाधिक URLs स्कैन करें: tinja url -u "http://example.com/" -u "http://example.com/path2"
  • एक फ़ाइल में दिए गए URLs स्कैन करें: tinja url -u "file:/path/to/file"
  • एक कच्चा HTTP अनुरोध वाली फ़ाइल पास करके एकल URL स्कैन करें: tinja raw -R "/path/to/file"
  • JSONL फ़ाइल में अतिरिक्त जानकारी के साथ URLs स्कैन करें: tinja jsonl -j "/path/to/file"
    • JSONL फ़ाइल की प्रत्येक पंक्ति में एक एकल JSON ऑब्जेक्ट होना चाहिए। पूरा JSON ऑब्जेक्ट एक पंक्ति में होना चाहिए। प्रत्येक ऑब्जेक्ट की संरचना निम्नलिखित होनी चाहिए (अतिरिक्त पंक्ति विराम और इंडेंटेशन केवल प्रदर्शन उद्देश्यों के लिए हैं):
root@kitploit:~
{
"request":{
    "method":"POST",
    "endpoint":"http://example.com/path",
    "body":"name=Kirlia",
    "headers":{
        "Content-Type":"application/x-www-form-urlencoded"
    }
}

हेडर, कुकीज़ और POST बॉडी निर्दिष्ट करें

  • --header/-H अनुरोध में जोड़े जाने वाले हेडर निर्दिष्ट करता है।
    • उदाहरण: tinja url -u "http://example.com/" -H "Authentication: Bearer ey..."
  • --cookie/-c अनुरोध में जोड़ी जाने वाली कुकीज़ निर्दिष्ट करता है।
    • उदाहरण: tinja url -u "http://example.com/" -c "PHPSESSID=ABC123..."
  • --data/-d अनुरोध में जोड़ी जाने वाली POST बॉडी निर्दिष्ट करता है।
    • उदाहरण: tinja url -u "http://example.com/" -d "username=Kirlia&password=notguessable"

SSTI के अतिरिक्त CSTI स्कैन करें

  • --csti CSTI के लिए स्कैनिंग सक्षम करता है।
    • उदाहरण: tinja url -u "http://example.com/" --csti

डिफ़ॉल्ट रूप से TInjA केवल SSTI के लिए स्कैन करता है। CSTI के लिए स्कैनिंग में एक हेडलेस ब्राउज़र का उपयोग किया जाता है, जिससे RAM और CPU उपयोग बढ़ सकता है।

JSONL रिपोर्ट उत्पन्न करें

  • --reportpath JSONL प्रारूप में रिपोर्ट उत्पन्न करने में सक्षम बनाता है। प्रत्येक स्कैन किए गए URL के बाद रिपोर्ट अपडेट की जाएगी और दिए गए पथ पर संग्रहीत की जाएगी।
    • उदाहरण: tinja url -u "http://example.com/" --reportpath "/home/user/Documents"

प्रॉक्सी का उपयोग करें

  • --proxyurl स्कैनिंग के लिए उपयोग किए जाने वाले प्रॉक्सी का URL और पोर्ट निर्दिष्ट करता है।
    • उदाहरण: tinja url -u "http://example.com/" --proxyurl "http://127.0.0.1:8080"
  • --proxycertpath प्रॉक्सी के CA प्रमाणपत्र को PEM प्रारूप में निर्दिष्ट करता है (HTTPS URLs स्कैन करते समय आवश्यक)।
    • उदाहरण: tinja url -u "http://example.com/" --proxyurl "http://127.0.0.1:8080" --proxycertpath "/home/user/Documents/cacert.pem"

प्रॉक्सी का उपयोग करके HTTPS URLs स्कैन करने के लिए PEM प्रारूप में प्रॉक्सी का CA प्रमाणपत्र आवश्यक है। उदाहरण के लिए, Burp Suite के CA प्रमाणपत्र DER प्रारूप में प्रदान किए जाते हैं। उन्हें बदलने के लिए निम्नलिखित कमांड का उपयोग किया जा सकता है:

openssl x509 -inform DER -outform PEM -text -in cacert.der -out cacert.pem

दर सीमा (Ratelimit) सेट करें

  • --ratelimit/-r प्रति सेकंड अधिकतम अनुरोधों की संख्या निर्दिष्ट करता है। डिफ़ॉल्ट रूप से, यह संख्या असीमित होती है।
    • उदाहरण: tinja url -u "http://example.com/" --ratelimit 10

समस्या निवारण

  • [ERR] Couldn't connect to URL: remote error: tls: user canceled
    • प्रॉक्सी का उपयोग करते समय और HTTPS के माध्यम से कनेक्ट करते समय, प्रॉक्सी के CA प्रमाणपत्र (.pem) को --proxycertpath के साथ निर्दिष्ट करने की आवश्यकता है (देखें प्रॉक्सी का उपयोग करें)।
  • [ERR] Error reading response from target server via proxy: malformed HTTP response "HTTP/1.1"
    • Burp Suite की सेटिंग्स में Default to HTTP/2 if the server supports it को अक्षम करें (Network > HTTP)।

करने योग्य कार्य (TODOs)

  • TINJA मार्कर यह चिह्नित करने के लिए कि पॉलीग्लॉट कहाँ रखे जाने चाहिए।
  • मल्टीपार्ट बॉडी और JSON के लिए समर्थन।
  • वैकल्पिक: ब्लाइंड SSTI पेलोड (जैसे, स्लीप पेलोड)।
  • फीडबैक कि CSTI या SSTI का पता चला या नहीं।
  • टेम्पलेट इंजन त्रुटि संदेशों के लिए हेडलेस ब्राउज़र के कंसोल की जाँच करें (देखें https://github.com/go-rod/rod/issues/330)।
  • इनपुट प्रतिबिंबित न होने पर त्रुटि पहचान में सुधार करें।

पृष्ठभूमि जानकारी

टेम्पलेट इंजेक्शन और TInjA – टेम्पलेट इंजेक्शन विश्लेषक के बारे में अधिक जानकारी प्रदान करने वाली एक ब्लॉग पोस्ट यहाँ पाई जा सकती है:

टेम्पलेट इंजेक्शन कमजोरियाँ – समझें, पता लगाएँ, पहचानें

TInjA को Maximilian Hildebrand द्वारा एक मास्टर थीसिस के भाग के रूप में विकसित किया गया था। आप मास्टर थीसिस के परिणाम यहाँ सार्वजनिक रूप से उपलब्ध पा सकते हैं:

  • टेम्पलेट इंजेक्शन तालिका
  • टेम्पलेट इंजेक्शन प्लेग्राउंड
  • TInjA – टेम्पलेट इंजेक्शन विश्लेषक
  • मास्टर थीसिस (PDF)

लाइसेंस

TInjA – टेम्पलेट इंजेक्शन विश्लेषक को Hackmanit और Maximilian Hildebrand द्वारा उनकी मास्टर थीसिस के भाग के रूप में विकसित किया गया था। TInjA – टेम्पलेट इंजेक्शन विश्लेषक Apache License, Version 2.0 के तहत लाइसेंस प्राप्त है।

टूल डाउनलोड करें