Fastjson漏洞批检测工具 JsonExp

admin 2023年1月30日18:32:35评论47 views字数 951阅读3分10秒阅读模式

===================================

免责声明

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。

0x01 工具介绍

1、根据现有payload,检测目标是否存在fastjson漏洞(工具仅用于检测漏洞)

2、若存在漏洞,可根据对应payload进行后渗透利用

3、若出现新的漏洞时,可将最新的payload新增至txt中(需修改格式)

0x02 安装与使用

1、使用方法

JsonExp -u [目标] -l [LDAP服务地址]  -f fastjson.txt

Fastjson漏洞批检测工具 -- JsonExp

git clone [email protected]:HXSecurity/DongTai.git
cd DongTaichmod u+x build_with_docker_compose.sh./build_with_docker_compose.sh

2、若出现dnslog回弹,可根据前面的编号去寻找对应的payload

编号.LDAP地址

Fastjson漏洞批检测工具 -- JsonExp

3、payload介绍:

1. 每行分为两个部分,一个是漏洞利用的payload,另一个部分是注释2. payload必须写在注释的前面3. 注释符#及其之后的内容,将会在检测时被忽略4. 若payload为多行,则需将其中的换行符删去,保证一个payload占据一行
$type$ 用于指定ldap或rmi服务类型$ip$ 用于指定ldap地址或rmi地址

0x03 项目链接下载

1、通过阅读原文,到项目地址下载

2、公众号后台回复:工具,获取网盘下载链接

0x04 送书福利

1、关注公众号网络安全者,后台回复:送书,获取抽奖码,每天送书五本
2、每日抽奖送书规则


· 推 荐 阅 读 ·

本书内容包括Python语言基础、处理网络数据、网络爬虫实战、处理特殊文本格式、使用数据库保存数据、操作处理CSV文件、操作处理JSON数据、使用库matplotlib实现数据可视化处理、使用库pygal实现数据可视化处理、使用库numPy实现数据可视化处理、使用库pandas实现数据可视化处理和大数据实战案例。

原文始发于微信公众号(Web安全工具库):Fastjson漏洞批检测工具 -- JsonExp

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年1月30日18:32:35
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Fastjson漏洞批检测工具 JsonExphttps://cn-sec.com/archives/1529022.html

发表评论

匿名网友 填写信息