Ginger 是一个开源安全评估工具,用于评估给定 Pentaho BA 应用实例的安全性。
请记住,该项目仍在开发中,并非所有功能都可能存在或按预期工作。
Ginger 只有一个必填参数,即目标 Pentaho 安装的 URL:
user@host:~$ python gynger.py http://localhost:8080/pentaho
注意:不要包含尾部斜杠 (/)
这样做将以匿名模式启动 Ginger,功能有限。如果已知有效凭据,则应提供这些凭据:
user@host:~$ python gynger.py http://localhost:8080/pentaho -u admin -p password
当 Ginger 与 Pentaho BA 建立连接时,它将提示并等待命令。
可用命令的完整列表可通过输入 help 查看。
| 命令 | 说明 |
|---|---|
| api | 尝试列出可用的 API 调用,即使作为匿名用户 |
| dbs | 列出所有已连接的数据库凭据 |
| files | 列出存储库中所有可用的文件 |
| usernames | 列出所有有效用户名 |
| userroles | 列出所有有效用户名和有效角色 |
| shell | 上传反向 Shell |
| version | 显示 Pentaho 版本 |
Ginger 绝对不提供任何担保, 且不得在未经事先批准的任何系统上使用。 使用风险自负。