
TomcatAJP भेद्यताओं की बैच स्कैनिंग
बल्क में TomcatAJP भेद्यता स्कैन करें
6 जनवरी 2020 को, नेशनल साइबर सिक्योरिटी वल्नरेबिलिटी शेयरिंग प्लेटफॉर्म (CNVD) ने Apache Tomcat फ़ाइल इन्क्लूज़न भेद्यता (CNVD-2020-10487, जो CVE-2020-1938 के अनुरूप है) को शामिल किया। हमलावर इस भेद्यता का उपयोग करके, बिना प्राधिकरण के, विशेष निर्देशिका में किसी भी फ़ाइल को दूरस्थ रूप से पढ़ सकते हैं। वर्तमान में, भेद्यता का विवरण सार्वजनिक नहीं किया गया है; विक्रेता ने भेद्यता को ठीक करने के लिए नया संस्करण जारी कर दिया है।
https://mp.weixin.qq.com/s/8Wueh4lkKBtfNisjxOSoWA
python CVE-2020-1938TomcatAjpScanner -h उपयोग निर्देश देख सकते हैं उपयोग: CVE-2020-1938TomcatAjpScanner.py [-h] [-p PORT] [-f FILE] [-z ZIZHAN] target
उपयोग विधि: python CVE-2020-1938TomcatAjpScanner.py target [-p port] जहाँ target IP पता है; यह स्ट्रिंग या फ़ाइल के रूप में हो सकता है; स्कैन परिणाम वर्तमान पथ के result.txt में संग्रहीत होंगे। python3 का समर्थन करता है
स्थितीय तर्क: target हमला करने के लिए होस्टनाम या IP---txt फ़ाइल इनपुट करने का समर्थन करता है
वैकल्पिक तर्क: -h, --help यह सहायता संदेश दिखाएँ और बाहर निकलें -p PORT, --port PORT हमला करने के लिए AJP पोर्ट (डिफ़ॉल्ट 8009 है) -f FILE, --file FILE फ़ाइल पथ :(WEB-INF/web.xml) -z ZIZHAN, --zizhan ZIZHAN zizhan path :(woaiqiukui)
[!]नोट: उपयोग करते समय फ़ाइल नाम टकराव की समस्या पर ध्यान दें। सामग्री टकराव से बचने के लिए, बार-बार उपयोग करने से पहले result.txt फ़ाइल को मैन्युअल रूप से साफ़ करें।
[!]नोट: कृपया दिए गए IP का सही प्रारूप सुनिश्चित करें; कोई निर्देशिका न दें।
उपयोग:

test.txt:

display:

result.txt:
