Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/volodymyr-hladkyi-symphony/demo-cve-2022-21449
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणक्रिप्टोग्राफीपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षा
GitHubvolodymyr-hladkyi-symphony/demo-cve-2022-21449

demo-cve-2022-21449

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
1 साल पहलेअभी तक समीक्षित नहीं

डेमो प्रोजेक्ट: CVE-2022-21449 भेद्यता

यह प्रोजेक्ट CVE-2022-21449 भेद्यता का प्रदर्शन करता है, जो Java की ECDSA हस्ताक्षर सत्यापन को प्रभावित करती है। यह भेद्यता एक दुर्भावनापूर्ण अभिनेता को शून्य मानों (r=0 और s=0) वाले हस्ताक्षर का उपयोग करके हस्ताक्षर सत्यापन को बायपास करने की अनुमति देती है। यह प्रोजेक्ट EC हस्ताक्षरों के साथ वास्तविक और नकली JWT टोकन का उपयोग करके Java 17 पर इस मुद्दे को दिखाता है, जिसमें सुरक्षा पैच नहीं लगा है।

विशेषताएं

  • वास्तविक JWT टोकन: EC निजी कुंजी के साथ हस्ताक्षरित एक मान्य JWT टोकन।
  • नकली JWT टोकन: शून्य किए गए हस्ताक्षर (r=0, s=0) वाला एक JWT टोकन।
  • सत्यापन: दर्शाता है कि भेद्यता नकली टोकन को सत्यापन पास करने की अनुमति कैसे देती है।

पूर्वापेक्षाएँ

  • Java 17 (CVE-2022-21449 के सुरक्षा पैच के बिना)।
  • Maven प्रोजेक्ट बनाने के लिए।

प्रोजेक्ट संरचना

  • JwtGenerator: वास्तविक और नकली JWT टोकन उत्पन्न करता है।
  • JwtUtils: सार्वजनिक EC कुंजी का उपयोग करके JWT टोकन सत्यापित करता है।
  • SecurityConfig: टोकन-आधारित प्रमाणीकरण प्रदर्शित करने के लिए Spring Security कॉन्फ़िगर करता है।
  • ProtectedController: टोकन-आधारित अभिगम नियंत्रण का परीक्षण करने के लिए एंडपॉइंट प्रदान करता है।

JwtGenerator कंसोल ऐप का उपयोग कैसे करें

JwtGenerator क्लास एक स्टैंडअलोन कंसोल एप्लिकेशन है जो वैध और नकली दोनों JWT टोकन उत्पन्न और प्रिंट करता है।

चलाने के चरण

  1. प्रोजेक्ट बनाएं:

    root@kitploit:~
    mvn clean install
    
  2. JwtGenerator क्लास चलाएं:

    root@kitploit:~
    mvn exec:java -Dexec.mainClass="com.symphony_solutions.demo.util.JwtGenerator"
    
  3. आउटपुट: एप्लिकेशन प्रिंट करेगा:

    • एक वैध JWT टोकन।
    • शून्य किए गए हस्ताक्षर वाला एक नकली JWT टोकन।

    उदाहरण:

    root@kitploit:~
    === Valid JWT ===
    eyJhbGciOiJFUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJhbGljZSIsInJvbGVzIjpbIkFETUlOIiwiVVNFUiJdLCJpYXQiOjE2NzAwMDAwMDAsImV4cCI6MTY3MDAzNjAwMH0.<signature>
    
    === Fake JWT with zero signature ===
    eyJhbGciOiJFUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJib2IiLCJyb2xlcyI6WyJBRE1JTiIsIlVTRVIiXSwiaWF0IjoxNjcwMDAwMDAwLCJleHAiOjE2NzAwMzYwMDB9.<zeroed_signature>
    
  4. टोकन का उपयोग करें:

    • टोकन कॉपी करें और एप्लिकेशन या अन्य टूल्स में भेद्यता का परीक्षण करने के लिए उनका उपयोग करें।

भेद्यता का प्रदर्शन

  1. एप्लिकेशन प्रारंभ करें:

    root@kitploit:~
    mvn spring-boot:run
    
  2. संरक्षित एंडपॉइंट्स तक पहुंचें:

    • /protected/user या /protected/admin तक पहुंचने के लिए वैध टोकन का उपयोग करें।
    • यह प्रदर्शित करने के लिए नकली टोकन का उपयोग करें कि भेद्यता अनधिकृत पहुंच की अनुमति कैसे देती है।
  3. एंडपॉइंट्स:

    • /protected/user: USER या ADMIN भूमिका की आवश्यकता है।
    • /protected/admin: ADMIN भूमिका की आवश्यकता है।

महत्वपूर्ण नोट्स

  • यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों के लिए है। इसे प्रोडक्शन वातावरण में उपयोग न करें।
  • CVE-2022-21449 को कम करने के लिए सुनिश्चित करें कि आपका Java संस्करण सुरक्षा पैच के साथ अपडेटेड है।

संदर्भ

  • CVE-2022-21449 विवरण
  • Java सुरक्षा अपडेट

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है।

टूल डाउनलोड करें