Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
TInjA — TInjA एक CLI उपकरण है जो वेब पेजों में टेम्पलेट इंजेक्शन कमजोरियों के परीक्षण के लिए है और आठ विभिन्न प्रोग्रामिंग भाषाओं के लिए 44 सबसे प्रासंगिक टेम्पलेट इंजनों का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/hackmanit/tinja
भेद्यता स्कैनरगतिशील कोड विश्लेषण (DAST)वेब एप्लिकेशन शोषणवेब सुरक्षाफज़िंगपेनिट्रेशन टेस्टिंग
GitHubhackmanit/tinja

TInjA

TInjA एक CLI उपकरण है जो वेब पेजों में टेम्पलेट इंजेक्शन कमजोरियों के परीक्षण के लिए है और आठ विभिन्न प्रोग्रामिंग भाषाओं के लिए 44 सबसे प्रासंगिक टेम्पलेट इंजनों का समर्थन करता है।

रिपॉजिटरी देखें
42338114 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Release Go Report Card GitHub go.mod Go version License

TInjA – टेम्पलेट इंजेक्शन विश्लेषक

TInjA एक CLI उपकरण है जो वेब पेजों पर टेम्पलेट इंजेक्शन कमजोरियों की जाँच करता है।

यह आठ विभिन्न प्रोग्रामिंग भाषाओं के लिए 44 सबसे प्रासंगिक टेम्पलेट इंजनों (सितंबर 2023 तक) का समर्थन करता है।

TInjA को Hackmanit और Maximilian Hildebrand द्वारा विकसित किया गया था।

  • विशेषताएँ
  • समर्थित टेम्पलेट इंजन
  • स्थापना
    • विकल्प 1: पूर्वनिर्मित बाइनरी
    • विकल्प 2: Go का उपयोग करके स्थापित करें
  • उपयोग
    • हेडर, कुकीज़ और POST बॉडी निर्दिष्ट करें
  • SSTI के अतिरिक्त CSTI स्कैन करें
  • JSONL रिपोर्ट उत्पन्न करें
  • प्रॉक्सी का उपयोग करें
  • दर सीमा (Ratelimit) सेट करें
  • समस्या निवारण
  • करने योग्य कार्य (TODOs)
  • पृष्ठभूमि जानकारी
  • लाइसेंस
  • विशेषताएँ

    • टेम्पलेट इंजेक्शन संभावनाओं का स्वचालित पता लगाना और उपयोग में टेम्पलेट इंजन की पहचान।
      • 44 सबसे प्रासंगिक टेम्पलेट इंजन समर्थित (देखें समर्थित टेम्पलेट इंजन)।
      • SSTI और CSTI दोनों कमजोरियों का पता लगाया जाता है।
        • SSTI = सर्वर-साइड टेम्पलेट इंजेक्शन
        • CSTI = क्लाइंट-साइड टेम्पलेट इंजेक्शन
    • पॉलीग्लॉट के उपयोग के कारण कुशल स्कैनिंग:
      • औसतन, टेम्पलेट इंजेक्शन संभावना का पता लगने और टेम्पलेट इंजन की पहचान होने तक केवल पाँच पॉलीग्लॉट वेब पेज पर भेजे जाते हैं।
    • क्रॉल किए गए URLs को JSONL प्रारूप में TInjA को पास करें।
    • एक कच्चा HTTP अनुरोध (raw HTTP request) TInjA को पास करें।
    • कस्टम हेडर, कुकीज़, POST पैरामीटर और क्वेरी पैरामीटर सेट करें।
    • प्रॉक्सी (जैसे, Burp Suite) के माध्यम से ट्रैफ़िक रूट करें।
    • रेट-लिमिटिंग कॉन्फ़िगर करें।

    समर्थित टेम्पलेट इंजन

    .NET

    • DotLiquid
    • Fluid
    • Razor Engine
    • Scriban

    Elixir

    • EEx

    Go

    • html/template
    • text/template

    Java

    • Freemarker
    • Groovy
    • Thymeleaf
    • Velocity

    JavaScript

    • Angular.js
    • Dot
    • EJS
    • Eta
    • Handlebars
    • Hogan.js
    • Mustache
    • Nunjucks
    • Pug
    • Twig.js
    • Underscore
    • Velocity.js
    • Vue.js

    PHP

    • Blade
    • Latte
    • Mustache.php
    • Smarty
    • Twig

    Python

    • Chameleon
    • Cheetah3
    • Django
    • Jinja2
    • Mako
    • Pystache
    • SimpleTemplate Engine
    • Tornado

    Ruby

    • ERB
    • Erubi
    • Erubis
    • Haml
    • Liquid
    • Mustache
    • Slim

    स्थापना

    विकल्प 1: पूर्वनिर्मित बाइनरी

    TInjA की पूर्वनिर्मित बाइनरी रिलीज़ पेज पर उपलब्ध हैं।

    विकल्प 2: Go का उपयोग करके स्थापित करें

    आवश्यकताएँ: go1.21 या उच्चतर

    root@kitploit:~
    go install -v github.com/Hackmanit/TInjA@latest
    

    उपयोग

    • एकल URL स्कैन करें: tinja url -u "http://example.com/"
    • एकाधिक URLs स्कैन करें: tinja url -u "http://example.com/" -u "http://example.com/path2"
    • एक फ़ाइल में दिए गए URLs स्कैन करें: tinja url -u "file:/path/to/file"
    • एक कच्चा HTTP अनुरोध वाली फ़ाइल पास करके एकल URL स्कैन करें: tinja raw -R "/path/to/file"
    • JSONL फ़ाइल में अतिरिक्त जानकारी के साथ URLs स्कैन करें: tinja jsonl -j "/path/to/file"
      • JSONL फ़ाइल की प्रत्येक पंक्ति में एक एकल JSON ऑब्जेक्ट होना चाहिए। पूरा JSON ऑब्जेक्ट एक पंक्ति में होना चाहिए। प्रत्येक ऑब्जेक्ट की संरचना निम्नलिखित होनी चाहिए (अतिरिक्त पंक्ति विराम और इंडेंटेशन केवल प्रदर्शन उद्देश्यों के लिए हैं):
    root@kitploit:~
    {
    "request":{
        "method":"POST",
        "endpoint":"http://example.com/path",
        "body":"name=Kirlia",
        "headers":{
            "Content-Type":"application/x-www-form-urlencoded"
        }
    }
    

    हेडर, कुकीज़ और POST बॉडी निर्दिष्ट करें

    • --header/-H अनुरोध में जोड़े जाने वाले हेडर निर्दिष्ट करता है।
      • उदाहरण: tinja url -u "http://example.com/" -H "Authentication: Bearer ey..."
    • --cookie/-c अनुरोध में जोड़ी जाने वाली कुकीज़ निर्दिष्ट करता है।
      • उदाहरण: tinja url -u "http://example.com/" -c "PHPSESSID=ABC123..."
    • --data/-d अनुरोध में जोड़ी जाने वाली POST बॉडी निर्दिष्ट करता है।
      • उदाहरण: tinja url -u "http://example.com/" -d "username=Kirlia&password=notguessable"

    SSTI के अतिरिक्त CSTI स्कैन करें

    • --csti CSTI के लिए स्कैनिंग सक्षम करता है।
      • उदाहरण: tinja url -u "http://example.com/" --csti

    डिफ़ॉल्ट रूप से TInjA केवल SSTI के लिए स्कैन करता है। CSTI के लिए स्कैनिंग में एक हेडलेस ब्राउज़र का उपयोग किया जाता है, जिससे RAM और CPU उपयोग बढ़ सकता है।

    JSONL रिपोर्ट उत्पन्न करें

    • --reportpath JSONL प्रारूप में रिपोर्ट उत्पन्न करने में सक्षम बनाता है। प्रत्येक स्कैन किए गए URL के बाद रिपोर्ट अपडेट की जाएगी और दिए गए पथ पर संग्रहीत की जाएगी।
      • उदाहरण: tinja url -u "http://example.com/" --reportpath "/home/user/Documents"

    प्रॉक्सी का उपयोग करें

    • --proxyurl स्कैनिंग के लिए उपयोग किए जाने वाले प्रॉक्सी का URL और पोर्ट निर्दिष्ट करता है।
      • उदाहरण: tinja url -u "http://example.com/" --proxyurl "http://127.0.0.1:8080"
    • --proxycertpath प्रॉक्सी के CA प्रमाणपत्र को PEM प्रारूप में निर्दिष्ट करता है (HTTPS URLs स्कैन करते समय आवश्यक)।
      • उदाहरण: tinja url -u "http://example.com/" --proxyurl "http://127.0.0.1:8080" --proxycertpath "/home/user/Documents/cacert.pem"

    प्रॉक्सी का उपयोग करके HTTPS URLs स्कैन करने के लिए PEM प्रारूप में प्रॉक्सी का CA प्रमाणपत्र आवश्यक है। उदाहरण के लिए, Burp Suite के CA प्रमाणपत्र DER प्रारूप में प्रदान किए जाते हैं। उन्हें बदलने के लिए निम्नलिखित कमांड का उपयोग किया जा सकता है:

    openssl x509 -inform DER -outform PEM -text -in cacert.der -out cacert.pem

    दर सीमा (Ratelimit) सेट करें

    • --ratelimit/-r प्रति सेकंड अधिकतम अनुरोधों की संख्या निर्दिष्ट करता है। डिफ़ॉल्ट रूप से, यह संख्या असीमित होती है।
      • उदाहरण: tinja url -u "http://example.com/" --ratelimit 10

    समस्या निवारण

    • [ERR] Couldn't connect to URL: remote error: tls: user canceled
      • प्रॉक्सी का उपयोग करते समय और HTTPS के माध्यम से कनेक्ट करते समय, प्रॉक्सी के CA प्रमाणपत्र (.pem) को --proxycertpath के साथ निर्दिष्ट करने की आवश्यकता है (देखें प्रॉक्सी का उपयोग करें)।
    • [ERR] Error reading response from target server via proxy: malformed HTTP response "HTTP/1.1"
      • Burp Suite की सेटिंग्स में Default to HTTP/2 if the server supports it को अक्षम करें (Network > HTTP)।

    करने योग्य कार्य (TODOs)

    • TINJA मार्कर यह चिह्नित करने के लिए कि पॉलीग्लॉट कहाँ रखे जाने चाहिए।
    • मल्टीपार्ट बॉडी और JSON के लिए समर्थन।
    • वैकल्पिक: ब्लाइंड SSTI पेलोड (जैसे, स्लीप पेलोड)।
    • फीडबैक कि CSTI या SSTI का पता चला या नहीं।
    • टेम्पलेट इंजन त्रुटि संदेशों के लिए हेडलेस ब्राउज़र के कंसोल की जाँच करें (देखें https://github.com/go-rod/rod/issues/330)।
    • इनपुट प्रतिबिंबित न होने पर त्रुटि पहचान में सुधार करें।

    पृष्ठभूमि जानकारी

    टेम्पलेट इंजेक्शन और TInjA – टेम्पलेट इंजेक्शन विश्लेषक के बारे में अधिक जानकारी प्रदान करने वाली एक ब्लॉग पोस्ट यहाँ पाई जा सकती है:

    टेम्पलेट इंजेक्शन कमजोरियाँ – समझें, पता लगाएँ, पहचानें

    TInjA को Maximilian Hildebrand द्वारा एक मास्टर थीसिस के भाग के रूप में विकसित किया गया था। आप मास्टर थीसिस के परिणाम यहाँ सार्वजनिक रूप से उपलब्ध पा सकते हैं:

    • टेम्पलेट इंजेक्शन तालिका
    • टेम्पलेट इंजेक्शन प्लेग्राउंड
    • TInjA – टेम्पलेट इंजेक्शन विश्लेषक
    • मास्टर थीसिस (PDF)

    लाइसेंस

    TInjA – टेम्पलेट इंजेक्शन विश्लेषक को Hackmanit और Maximilian Hildebrand द्वारा उनकी मास्टर थीसिस के भाग के रूप में विकसित किया गया था। TInjA – टेम्पलेट इंजेक्शन विश्लेषक Apache License, Version 2.0 के तहत लाइसेंस प्राप्त है।

    टूल डाउनलोड करें