
Fortra के GoAnywhere MFT के License Servlet में एक deserialization भेद्यता एक हमलावर को, वैध रूप से जाली लाइसेंस प्रतिक्रिया हस्ताक्षर के साथ, एक मनमाना हमलावर-नियंत्रित ऑब्जेक्ट को deserialize करने की अनुमति देती है, जिससे संभावित रूप से command injection हो सकता है।
यह प्रोजेक्ट CVE-2025-10035 से संभावित रूप से प्रभावित सिस्टमों की जाँच के लिए एक टूल प्रदान करता है, जो Fortra के GoAnywhere MFT के License Servlet में एक deserialization भेद्यता है। यह भेद्यता किसी हमलावर को वैध रूप से जाली बनाए गए लाइसेंस प्रतिक्रिया हस्ताक्षर के साथ मनमाने actor-controlled ऑब्जेक्ट्स को deserialize करने की अनुमति दे सकती है, जिससे संभावित रूप से command injection हो सकता है।
नोट: यह प्रोजेक्ट पूर्ण रूप से शैक्षिक उद्देश्यों के लिए है और GoAnywhere MFT के प्रभावित संस्करणों की पहचान करने हेतु डिज़ाइन किया गया है। इसमें शोषण योग्य कोड शामिल नहीं है और न ही यह दुर्भावनापूर्ण गतिविधियों को सक्षम बनाता है।
यह टूल निम्नलिखित के लिए अभिप्रेत है:
यह टूल Shodan और Hunter जैसे सार्वजनिक खोज इंजनों का उपयोग करके GoAnywhere MFT इंस्टेंस को स्कैन करता है। संभावित रूप से प्रभावित सिस्टमों की पहचान करने के लिए नीचे खोज क्वेरी दी गई हैं:
Shodan:
app="GoAnywhere MFT"
URL: https://shodan.io/
Hunter:
product.name="GoAnywhere MFT"
URL: https://hunter.how/
इस प्रोजेक्ट के लेखक इस टूल के किसी भी दुरुपयोग या इससे होने वाली क्षति के लिए ज़िम्मेदार नहीं हैं। सभी प्रासंगिक कानूनों और विनियमों का अनुपालन सुनिश्चित करने की पूरी ज़िम्मेदारी उपयोगकर्ताओं की है।
यह एक शैक्षिक प्रोजेक्ट है, और इसकी कार्यक्षमता या दस्तावेज़ीकरण को बेहतर बनाने के लिए योगदान का स्वागत है। कृपया रिपॉजिटरी के माध्यम से पुल रिक्वेस्ट या issues जमा करें।
यह प्रोजेक्ट MIT License के अंतर्गत लाइसेंस प्राप्त है।
यह संस्करण स्वच्छ, पेशेवर और GitHub रिपॉजिटरी या समान प्लेटफ़ॉर्म के लिए उपयुक्त है। यदि आप और परिवर्तन या अतिरिक्त अनुभाग चाहते हैं तो मुझे ज़रूर बताएं!