Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
gha-lab-6904b2ccbe — # सुरक्षा-अनुसंधान प्रयोगशाला: CVE-2025-61584 (GHSA-9g7x-737f-5xpc) का पुनरुत्पादन — pull_request_target वर्कफ़्लो (.github/workflows/pr.yml) में github.head_ref के माध्यम से कमांड इंजेक्शन | Kitploit
उपकरण/GitHubGitHub/pvharmo2/gha-lab-6904b2ccbe
भेद्यता विश्लेषणशोषणलर्निंग और शिक्षाचयनित संसाधन
GitHubpvharmo2/gha-lab-6904b2ccbe

gha-lab-6904b2ccbe

# सुरक्षा-अनुसंधान प्रयोगशाला: CVE-2025-61584 (GHSA-9g7x-737f-5xpc) का पुनरुत्पादन — pull_request_target वर्कफ़्लो (.github/workflows/pr.yml) में github.head_ref के माध्यम से कमांड इंजेक्शन

रिपॉजिटरी देखें
18घं 13मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

स्वचालित शोध कलाकृति — मूल अपस्ट्रीम प्रोजेक्ट नहीं।

यह रिपॉजिटरी एक स्वचालित हार्नेस द्वारा निर्मित एक डिस्पोजेबल लैब है, जो Université Laval में मास्टर की थीसिस के लिए प्रकाशित GitHub Actions वर्कफ़्लो कमजोरियों को पुन: प्रस्तुत करने हेतु बनाई गई है। यह serverless-dns/serverless-dns का एक शब्दशः स्नैपशॉट है, जो कमिट b0b1a1538aeb1991b5bc13dfe4e18e686913b12e (2025-04-26) पर आधारित है, और उस प्रोजेक्ट के अपने लाइसेंस के तहत पुनर्वितरित किया गया है, जिसकी फ़ाइल इस स्नैपशॉट में अपरिवर्तित शामिल है।

अपस्ट्रीम प्रोजेक्ट शामिल नहीं है, उसे कभी लक्षित नहीं किया जाता, और यहाँ अध्ययन की गई कमजोरी पहले से ही सार्वजनिक है। इस रिपॉजिटरी में हर सीक्रेट और वेरिएबल एक यादृच्छिक रूप से उत्पन्न डमी मान है — कोई वास्तविक क्रेडेंशियल मौजूद नहीं है। एक्शन संदर्भ और रनर इमेज उसी पर पिन किए गए हैं जो 2025-04-26 को उन्होंने हल किया था; स्नैपशॉट में किए गए हर बदलाव के लिए हार्नेस आउटपुट में pinning.md देखें।

प्रश्न या आपत्तियाँ: [email protected]


यह एक पक्षी है, यह एक हवाई जहाज़ है, यह... एक सेल्फ-होस्टेड, pi-hole जैसा, DNS रिज़ॉल्वर है

serverless-dns एक Pi-Hole जैसा सामग्री-अवरोधक, सर्वरलेस, स्टब DNS-over-HTTPS (DoH) और DNS-over-TLS (DoT) रिज़ॉल्वर है। यह Cloudflare Workers, , , और पर आउट-ऑफ-द-बॉक्स चलता है। इन सभी सेवाओं के मुफ़्त टियर प्रति माह 10 से 20 डिवाइसों के DNS ट्रैफ़िक को कवर करने के लिए पर्याप्त होने चाहिए।

Deno Deploy
Fastly Compute@Edge
Fly.io

RethinkDNS रिज़ॉल्वर

RethinkDNS इन एंडपॉइंट्स पर प्रोडक्शन में serverless-dns चलाता है:

क्लाउड प्लेटफ़ॉर्मसर्वर स्थानप्रोटोकॉलडोमेनउपयोग
⛅ Cloudflare Workers280+ (पिंग)DoHsky.rethinkdns.comकॉन्फ़िगर करें
🦕 Deno Deploy30+ (पिंग)DoHनिजी बीटा
⏱️ Fastly Compute@Edge80+ (पिंग)DoHनिजी बीटा
🪂 Fly.io30+ (पिंग)DoH और DoTmax.rethinkdns.comकॉन्फ़िगर करें

सर्वर-साइड प्रोसेसिंग में 0 मिलीसेकंड (ms) से 2ms (माध्यिका) लगता है, और एंड-टू-एंड विलंबता (क्षेत्रों और नेटवर्कों के अनुसार भिन्न) 10ms से 30ms (माध्यिका) के बीच है।

FOSS United 

Fly.io पर Rethink DNS रिज़ॉल्वर FOSS United द्वारा प्रायोजित है।

सेल्फ-होस्ट

Cloudflare Workers serverless-dns सेटअप करने के लिए सबसे आसान प्लेटफ़ॉर्म है:

Deploy to Cloudflare Workers

Deploy to Fastly

चरण-दर-चरण निर्देशों के लिए, देखें:

प्लेटफ़ॉर्मकठिनाईरनटाइमदस्तावेज़
⛅ Cloudflareआसानv8 IsolatesCloudflare Workers पर होस्टिंग
🦕 Deno.comमध्यमDeno IsolatesDeno.com पर होस्टिंग
⏱️ Fastly Compute@EdgeआसानFastly JSFastly Compute@Edge पर होस्टिंग
🪂 Fly.ioकठिनNode MicroVMFly.io पर होस्टिंग

ब्लॉकलिस्ट सेटअप करने के लिए, अपने ब्राउज़र से https://<my-domain>.tld/configure पर जाएँ (यह RethinkDNS' configure पेज के समान कुछ लोड करना चाहिए)।

सहायता या सहायता के लिए, बेझिझक एक मुद्दा खोलें या एक पैच सबमिट करें।


विकास

OpenSSF Scorecard

सेटअप

कोड:

root@kitploit:~
# navigate to work dir
cd /my/work/dir

# clone this repository
git clone https://github.com/serverless-dns/serverless-dns.git

# navigate to serverless-dns
cd ./serverless-dns

Node:

root@kitploit:~
# install node v22+ via nvm, if required
# https://github.com/nvm-sh/nvm#installing-and-updating
wget -qO- https://raw.githubusercontent.com/nvm-sh/nvm/v0.39.1/install.sh | bash
nvm install --lts

# download dependencies
npm i

# (optional) update dependencies
npm update

# run serverless-dns on node
./run n

# run a clinicjs.org profiler
./run n [cpu|fn|mem]

Deno:

root@kitploit:~
# install deno.land v2+
# https://github.com/denoland/deno/#install
curl -fsSL https://deno.land/install.sh | sh

# run serverless-dns on deno
./run d

Fastly:

root@kitploit:~
# install node v22+ via nvm, if required
# install the Fastly CLI
# https://developer.fastly.com/learning/tools/cli

# run serverless-dns on Fastly Compute@Edge
./run f

Wrangler:

root@kitploit:~
# install Cloudflare Workers (cli) aka Wrangler
# https://developers.cloudflare.com/workers/cli-wrangler/install-update
npm i wrangler --save-dev

# run serverless-dns on Cloudflare Workers (cli)
# Make sure to setup Wrangler first:
# https://developers.cloudflare.com/workers/cli-wrangler/authentication
./run w

# profile wrangler with Chrome DevTools
# blog.cloudflare.com/profiling-your-workers-with-wrangler

कोड शैली

इस रिपॉजिटरी पर कमिट Google JavaScript शैली गाइड को लागू करते हैं (ref: .eslintrc.cjs)। एक git pre-commit हुक जो .js फ़ाइलों पर लिंटर (eslint) और फ़ॉर्मेटर (prettier) चलाता है। इस हुक को बायपास करने के लिए git commit --no-verify का उपयोग करें।

पुल रिक्वेस्ट की भी कोड शैली उल्लंघनों के लिए जाँच की जाती है और जहाँ संभव हो स्वचालित रूप से ठीक की जाती है।

एनवी वेरिएबल्स

यदि आपको डिफ़ॉल्ट ट्वीक करने की आवश्यकता हो तो env.js कॉन्फ़िगर करें। Cloudflare Workers के लिए, इसके बजाय wrangler.toml में एनवी वेरिएबल्स सेटअप करें। Fastly Compute@Edge के लिए, इसके बजाय fastly.toml में एनवी वेरिएबल्स सेटअप करें।

अनुरोध प्रवाह

  1. अनुरोध/प्रतिक्रिया प्रवाह: क्लाइंट <-> src/server-[node|workers|deno] <-> doh.js <-> plugin.js
  2. plugin.js प्रवाह: user-op.js -> cache-resolver.js -> cc.js -> resolver.js

प्रमाणीकरण

serverless-dns DoH और DoT दोनों के लिए अल्फा-न्यूमेरिक बियरर टोकन के साथ प्रमाणीकरण का समर्थन करता है। एक टोकन के लिए, msg-key (गुप्त), hex(hmac-sha256(msg-key|domain.tld), msg) के आउटपुट को csv प्रारूप में ACCESS_KEYS एनवी वेरिएबल में जोड़ें। ध्यान दें: msg वर्तमान में sdns-public-auth-info पर स्थिर है।

  1. DoH: msg-key को ब्लॉकस्टैम्प के अंत में रखें, इस प्रकार: 1:1:4AIggAABEGAgAA:<msg-key> (यहाँ, 1 संस्करण है, 1:4AIggAABEGAgAA ब्लॉकस्टैम्प है, <msg-key> प्रमाणीकरण गुप्त है, और : विभाजक है)।
  2. DoT: msg-key को ब्लॉकस्टैम्प वाले SNI (डोमेन-नाम) के अंत में रखें: 1-4abcbaaaaeigaiaa-<msg-key> (यहाँ 1 संस्करण है, 4abcbaaaaeigaiaa ब्लॉकस्टैम्प है, <msg-key> प्रमाणीकरण गुप्त है, और - विभाजक है)।

यदि DoT के साथ भी प्रमाणीकरण का उपयोग करने का इरादा है, तो msg-key को छोटा (8 से 24 वर्ण) रखें, क्योंकि सबडोमेन कुल मिलाकर केवल 63 वर्ण लंबे हो सकते हैं।

आप अपने फ़ोर्क के लिए एक्सेस कुंजियाँ max.rethinkdns.com से इस प्रकार उत्पन्न कर सकते हैं:

root@kitploit:~
msgkey="ShortAlphanumericSecret"
domain="my-serverless-dns-domain.tld"
curl 'https://max.rethinkdns.com/genaccesskey?key='"$msgkey"'&dom='"$domain"
# output
# {"accesskey":["my-serverless-dns-domain.tld|deadbeefd3adb33fa2bb33fd3eadf084beef3b152beefdead49bbb2b33fdead83d3adbeefdeadb33f"],"context":"sdns-public-auth-info"}

लॉग और एनालिटिक्स

serverless-dns को Cloudflare Logpush के माध्यम से लॉग अपलोड करने के लिए सेटअप किया जा सकता है।

  1. एक Logpush जॉब सेटअप करें:
    root@kitploit:~
    CF_ACCOUNT_ID=<hex-cloudflare-account-id>
    CF_API_KEY=<api-key-with-logs-edit-permission-at-account-level>
    R2_BUCKET=<r2-bucket-name>
    R2_ACCESS_KEY=<r2-access-key-for-the-bucket>
    R2_SECRET_KEY=<r2-secret-key-with-read-write-permissions>
    # optional, setup a filter such that only logs form this worker ends up being pushed; but if you
    # do not need a filter on Worker name (script-name), edit the "filter" field below accordingly.
    SCRIPT_NAME=<name-of-the-worker-as-in-wrangler-toml>
    # for more options, ref: developers.cloudflare.com/logs/get-started/api-configuration
    # Logpush API with cURL: developers.cloudflare.com/logs/tutorials/examples/example-logpush-curl
    # Available Logpull fields: developers.cloudflare.com/logs/reference/log-fields/account/workers_trace_events
    curl -s -X POST "https://api.cloudflare.com/client/v4/accounts/${CF_ACCOUNT_ID}/logpush/jobs" \
        -H "Authorization: Bearer ${CF_API_KEY}" \
        -H 'Content-Type: application/json' \
        -d '{
            "name": "dns-logpush",
            "logpull_options": "fields=EventTimestampMs,Outcome,Logs,ScriptName&timestamps=rfc3339",
            "destination_conf": "r2://'"$R2_BUCKET"'/{DATE}?access-key-id='"${R2_ACCESS_KEY}"'&secret-access-key='"${R2_SECRET_KEY}"'&account-id='"{$CF_ACCOUNT_ID}"',
            "dataset": "workers_trace_events",
            "filter": "{\"where\":{\"and\":[{\"key\":\"ScriptName\",\"operator\":\"contains\",\"value\":\"'"${SCRIPT_NAME}"'\"},{\"key\":\"Outcome\",\"operator\":\"eq\",\"value\":\"ok\"}]}}",
            "enabled": true,
            "frequency": "low"
        }'
    
  2. wrangler.toml गुण logpush = true सेट करें, जो Logpush को सक्षम करता है।
  3. (वैकल्पिक) एनवी वेरिएबल LOG_LEVEL = "logpush", जो लॉग-स्तर को बढ़ाता है ताकि केवल अनुरोध और त्रुटि लॉग उत्सर्जित हों।
  4. (वैकल्पिक) एनवी वेरिएबल LOGPUSH_SRC = "csv,of,subdomains" सेट करें, जो log-pusher.js को अनुरोध लॉग केवल तभी उत्सर्जित करने के लिए बनाता है जब Workers hostname में सबडोमेन में से एक हो।

R2 पर प्रकाशित लॉग को या तो R2 Workers, R2 API, या Logpush API का उपयोग करके पुनर्प्राप्त किया जा सकता है।

Workers Analytics, यदि सक्षम है, तो एक लॉग-कुंजी, lid के विरुद्ध धकेला जाता है, जो यदि अनिर्दिष्ट है तो सर्वरलेस डिप्लॉयमेंट के होस्टनाम पर सेट होता है जिसमें अवधियाँ, ., अंडरस्कोर, _ से बदल दी जाती हैं। API के माध्यम से Analytics क्वेरी करते समय प्रमाणीकरण सेटअप होना चाहिए जो एक json लौटाता है; उदा: https://max.rethinkdns.com/1:<optional-stamp>:<msg-key>/analytics?t=<time-interval-in-mins>&f=<field-name>। संभावित fields हैं ip (क्लाइंट ip), qname (dns क्वेरी नाम), region (रिज़ॉल्वर क्षेत्र), qtype (dns क्वेरी प्रकार), dom (शीर्ष-स्तरीय डोमेन), ansip (dns उत्तर ips), और cc (ans ip देश कोड)।

लॉग कैप्चर और एनालिटिक्स अभी तक Fly और Deno Deploy के लिए लागू नहीं किया गया है।


रनटाइम के बारे में एक नोट

Deno Deploy (क्लाउड) और Deno (रनटाइम) समान API सतह को उजागर नहीं करते हैं (उदाहरण के लिए, Deno Deploy केवल HTTP/S सर्वर-लिसनर का समर्थन करता है; जबकि, Deno सादे HTTP और HTTP/S के अतिरिक्त कच्चे TCP/UDP/TLS का समर्थन करता है)।

Node को छोड़कर, serverless-dns एनवी वेरिएबल्स, CF_DNS_RESOLVER_URL / CF_DNS_RESOLVER_URL_2 द्वारा परिभाषित DoH अपस्ट्रीम का उपयोग करता है। Node पर, डिफ़ॉल्ट DNS अपस्ट्रीम 1.1.1.2 (ref) या Fly.io पर चलने पर fdaa::3 पर पुनरावर्ती DNS रिज़ॉल्वर है।

Node और Deno के लिए एंट्रीपॉइंट क्रमशः src/server-node.js, src/server-deno.ts हैं, और दोनों TCP-over-TLS, HTTP/S कनेक्शन सुनते हैं; जबकि, Cloudflare Workers के लिए एंट्रीपॉइंट, जो केवल HTTP (cli) या HTTP/S (prod) पर सुनता है, src/server-workers.js है; और Fastly के लिए यह src/server-fastly.js है।

Node पर स्थानीय (गैर-prod) सेटअप, key (निजी) और cert (सार्वजनिक श्रृंखला) फ़ाइलें, डिफ़ॉल्ट रूप से, एनवी वेरिएबल्स, TLS_KEY_PATH और TLS_CRT_PATH में परिभाषित पथों से पढ़ी जाती हैं।

जबकि Node पर prod सेटअप के लिए (Fly.io पर), या तो TLS_OFFLOAD को true पर सेट किया जाना चाहिए या key और cert अवश्य एनवी वेरिएबल TLS_CERTKEY (ref) में base64 एन्कोडेड होने चाहिए, इस प्रकार:

root@kitploit:~
# EITHER: offload tls to fly.io and set tls_offload to true
TLS_OFFLOAD="true"
# OR: base64 representation of both key (private) and cert (public chain)
TLS_CERTKEY="KEY=b64_key_content\nCRT=b64_cert_content"

Deno के लिए, key और cert फ़ाइलें एनवी वेरिएबल्स, TLS_KEY_PATH और TLS_CRT_PATH (ref) में परिभाषित पथों से पढ़ी जाती हैं।

प्रक्रिया ब्रिंगअप इनमें से प्रत्येक रनटाइम के लिए अलग है: Node के लिए, src/core/node/config.js ब्रिंगअप को नियंत्रित करता है; जबकि Deno के लिए, यह src/core/deno/config.ts है, और Workers के लिए यह src/core/workers/config.js है। src/system.js pub-sub विभिन्न मॉड्यूलों के बीच ब्रिंगअप चरण का समन्वय करता है।

Node और Deno पर, इन-प्रोसेस DNS कैशिंग @serverless-dns/lfu-cache द्वारा समर्थित है; Cloudflare Workers Cache Web API और इन-प्रोसेस lfu कैश दोनों द्वारा समर्थित है। तीनों प्लेटफ़ॉर्मों पर कैशिंग को पूरी तरह से अक्षम करने के लिए, एनवी वेरिएबल, PROFILE_DNS_RESOLVES=true सेट करें।

क्लाउड

Cloudflare Workers, और Deno Deploy क्षणिक हैं, जैसे कि, क्लाइंट अनुरोधों को सेवा देने वाली "प्रक्रिया" लंबे समय तक जीवित नहीं रहती, और वास्तव में, लगातार दो अनुरोधों को दो अलग-अलग isolates ("प्रक्रियाओं") द्वारा सेवा दी जा सकती है। Fastly Compute@Edge भी क्षणिक है लेकिन isolates का उपयोग नहीं करता, इसके बजाय Fastly प्रत्येक अनुरोध के लिए एक wasmtime सैंडबॉक्स बनाता और नष्ट करता है। Fly.io पर रिज़ॉल्वर, जो Node चलाता है, स्थायी VMs द्वारा समर्थित है और इसलिए अधिक लंबे समय तक जीवित रहता है, पारंपरिक "सर्वरफुल" वातावरणों की तरह।

Deno Deploy के लिए, कोड-बेस को deno bundle के साथ एक एकल जावास्क्रिप्ट फ़ाइल में बंडल किया जाता है और फिर Deno.com को सौंप दिया जाता है।

Cloudflare Workers बिल्ड-टाइम और रनटाइम कॉन्फ़िगरेशन wrangler.toml में परिभाषित हैं। Webpack5 फ़ाइलों को बंडल करता है एक ESM मॉड्यूल में जिसे फिर Wrangler द्वारा Cloudflare पर अपलोड किया जाता है।

Fastly Compute@Edge बिल्ड-टाइम और रनटाइम कॉन्फ़िगरेशन fastly.toml में परिभाषित हैं। Webpack5 फ़ाइलों को बंडल करता है एक ESM मॉड्यूल में जिसे फिर npx js-compute-runtime द्वारा WASM में संकलित किया जाता है और बाद में Fastly CLI के साथ Fastly Compute@Edge पर पैकेज और प्रकाशित किया जाता है।

Fly.io के लिए, जो Node चलाता है, रनटाइम निर्देश fly.toml में परिभाषित हैं (जो dev और live डिप्लॉयमेंट-प्रकारों द्वारा उपयोग किया जाता है), जबकि डिप्लॉय निर्देश node.Dockerfile में हैं। flyctl तदनुसार Fly.io के इंफ्रास्ट्रक्चर पर serverless-dns सेटअप करता है।

root@kitploit:~
# build and deploy for cloudflare workers.dev
npm run build
# usually, env-name is prod
npx wrangler publish [-e <env-name>]

# bundle, build, and deploy for fastly compute@edge
# developer.fastly.com/reference/cli/compute/publish
fastly compute publish

# build and deploy to fly.io
npm run build:fly
flyctl deploy --dockerfile node.Dockerfile --config <fly.toml> [-a <app-name>] [--image-label <some-uniq-label>]

Fly.io को TLS समाप्ति ऑफलोड करने वाले डिप्लॉय के लिए (B1 डिप्लॉयमेंट-प्रकार), रनटाइम निर्देश इसके बजाय fly.tls.toml में परिभाषित हैं, जो पोर्ट 443 पर HTTP2 Cleartext और HTTP/1.1, और पोर्ट 853 पर TCP पर DNS सेटअप करता है।

Ref: github/workflows।

ब्लॉकलिस्ट

190+ ब्लॉकलिस्ट एक Succinct Radix Trie (Steve Hanov के impl पर आधारित) में संपीड़ित हैं, जिसमें "succintness" की कीमत पर स्ट्रिंग खोज (lookup) को तेज करने के लिए संशोधन किए गए हैं। ब्लॉकलिस्ट unix टाइमस्टैम्प के साथ संस्करणित हैं (src/basicconfig.json में परिभाषित जो pre.sh द्वारा डाउनलोड किया जाता है), जो सप्ताह में एक बार उत्पन्न होता है, लेकिन हम उन्हें दैनिक / प्रति घंटा उत्पन्न करना चाहेंगे, यदि संभव हो तो देखें), और Cloudflare R2 पर होस्ट किया जाता है (एनवी वेरिएबल: CF_BLOCKLIST_URL)।

serverless-dns 3 ब्लॉकलिस्ट फ़ाइलें डाउनलोड करता है जो रनटाइम ब्रिंगअप के दौरान radix-trie सेटअप करने के लिए आवश्यक हैं या, DNS अनुरोध की सेवा करते समय, उन्हें आलसी डाउनलोड करता है।

serverless-dns लगभग 190+ ब्लॉकलिस्ट से लगभग ~13M प्रविष्टियाँ (जनवरी 2023 तक) संकलित करता है। ये serverless-dns/blocklists रिपॉजिटरी में परिभाषित हैं।

टूल डाउनलोड करें