CVE-2024-2997 स्कैनर

अवलोकन

CVE-2024-2997 स्कैनर एक उन्नत भेद्यता स्कैनर है जो वेब अनुप्रयोगों में कमांड इंजेक्शन भेद्यता का पता लगाने के लिए डिज़ाइन किया गया है। यह उपकरण सुरक्षा पेशेवरों को उनके अनुप्रयोगों में संभावित सुरक्षा जोखिमों की पहचान करने में मदद करता है।
अस्वीकरण
यह उपकरण केवल शैक्षिक उद्देश्यों के लिए है। इसका उपयोग केवल उन अनुप्रयोगों पर करें जिनके आप मालिक हैं या जिनके परीक्षण की अनुमति है। लेखक इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
विशेषताएँ
- उच्च-प्रदर्शन स्कैनिंग: तेज़ स्कैनिंग के लिए मल्टी-थ्रेडिंग (20 थ्रेड तक) का उपयोग करता है
- व्यापक URL जनरेशन: संभावित कमजोर URL की एक विस्तृत श्रृंखला उत्पन्न करता है
- रीयल-टाइम प्रगति ट्रैकिंग: डायनामिक प्रोग्रेस बार के साथ स्कैन प्रगति दिखाता है
- विस्तृत रिपोर्टिंग: स्कैन परिणामों की टेक्स्ट और HTML दोनों रिपोर्ट तैयार करता है
- भेद्यता वर्गीकरण: निष्कर्षों को आत्मविश्वास स्तर (निम्न, मध्यम, उच्च, गंभीर) द्वारा वर्गीकृत करता है
- स्मार्ट डिटेक्शन: CVE-2024-2997 और समान भेद्यताओं दोनों की पहचान करता है
- बैच प्रोसेसिंग: सिस्टम ओवरलोड को रोकने के लिए URL को बैचों में संसाधित करता है
- अनुकूलन योग्य सेटिंग्स: समायोज्य थ्रेड, टाइमआउट, देरी और बैच आकार
- डार्क-थीम वाली HTML रिपोर्ट: विस्तृत भेद्यता जानकारी के साथ पेशेवर, आधुनिक रिपोर्ट
- सत्र प्रबंधन: स्कैनिंग सत्रों को सहेजने और फिर से शुरू करने की क्षमता
स्थापना
- रिपॉजिटरी को क्लोन करें:
git clone https://github.com/lfillaz/CVE-2024-2997.git
cd CVE-2024-2997
- कमांड-लाइन विकल्पों के साथ स्क्रिप्ट चलाएँ:
python CVE-2024-2997.py -u http://example.com -v
- या इंटरैक्टिव रूप से चलाएँ और ऑन-स्क्रीन निर्देशों का पालन करें:
कमांड-लाइन विकल्प
स्कैनर निम्नलिखित कमांड-लाइन विकल्पों का समर्थन करता है:
यह कैसे काम करता है
- स्क्रिप्ट एक ASCII कला बैनर प्रिंट करती है और स्कैनिंग प्रक्रिया शुरू करती है।
- यह जाँचती है कि पिछले सत्र की फ़ाइल
scope.txt मौजूद है या नहीं:
- यदि मौजूद है, तो उपयोगकर्ता पिछले सत्र के URL को स्कैन करना जारी रख सकता है या एक नया सत्र शुरू कर सकता है।
- यदि मौजूद नहीं है, तो एक नया सत्र शुरू होता है।
- उपयोगकर्ता आधार URL इनपुट करता है (या कमांड-लाइन के माध्यम से प्रदान करता है)।
- स्क्रिप्ट आधार URL के आधार पर URL की एक विस्तृत श्रृंखला उत्पन्न करती है, जिसमें शामिल हैं:
- एडमिन पथ
- API एंडपॉइंट
- प्रमाणीकरण पथ
- सामग्री प्रबंधन पथ
- सामान्य CMS पथ
- ज्ञात कमजोर पथ
- स्कैन पूर्णता स्थिति दिखाने वाले रीयल-टाइम प्रोग्रेस बार के साथ शुरू होता है।
- स्क्रिप्ट प्रत्येक URL को कमांड इंजेक्शन भेद्यता के लिए स्कैन करती है, परिणामों को रंग-कोडित प्रारूप में प्रदर्शित करती है:
- कमजोर URL आत्मविश्वास स्तर के साथ लाल रंग में प्रदर्शित होते हैं।
- सुरक्षित URL हरे रंग में प्रदर्शित होते हैं (जब वर्बोज़ मोड सक्षम हो)।
- स्कैनिंग के बाद, एक व्यापक HTML रिपोर्ट तैयार की जाती है जिसमें शामिल हैं:
- स्कैन सारांश आँकड़े
- आत्मविश्वास स्तरों के साथ भेद्यता विवरण
- भेद्यता गंभीरता के दृश्य संकेतक
- उत्तरदायी डार्क-थीम डिज़ाइन
परिणामों को समझना
स्कैनर भेद्यताओं को आत्मविश्वास स्तर द्वारा वर्गीकृत करता है:
- गंभीर: एकाधिक पेलोड के साथ भेद्यता की पुष्टि
- उच्च: भेद्यता के मजबूत संकेतक मिले
- मध्यम: संभावित भेद्यता या समान समस्या का पता चला
- निम्न: कमजोर संकेतक जिनकी और जाँच की आवश्यकता है
आउटपुट फ़ाइलें
- sus.txt: कमजोर URL की सूची रखता है
- vulnerable_details.txt: प्रत्येक भेद्यता के बारे में विस्तृत जानकारी रखता है
- report.html: व्यापक स्कैन परिणामों के साथ इंटरैक्टिव HTML रिपोर्ट
- scope.txt: वर्तमान/पिछले सत्र के लिए सभी उत्पन्न URL रखता है
- response_*.txt: कमजोर एंडपॉइंट से कच्चे प्रतिक्रियाएँ रखता है (पुष्टि भेद्यताओं के लिए)
समुदाय
नवीनतम अपडेट, सहायता और चर्चाओं के लिए हमारे Discord समुदाय में शामिल हों:

लाइसेंस
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।