Releases: Bl0omZ/JNDIEXP
Releases · Bl0omZ/JNDIEXP
Release list
v1.4
v1.4
新功能
- 50+ 利用链:JDBC 新链(H2/PostgreSQL/MySQL)、Fastjson1/2、MemoryUserDatabaseFactory、Derby/HikariCP/HSQLDB/MLet/JShell EL/Tomcat XXE、Hessian/Jackson
- fuzzbyDNS 一次请求探测全部依赖(40+ 探针)
- 对抗投递 PayloadObfuscator(UTF-8 Overlong 类名混淆)
- GEN 前缀内存马组合解析(Tomcat/Jakarta Filter/Listener/Servlet)
改进
- fat jar 60MB→52MB(shade+minimizeJar)
- 85 个单元测试全覆盖
修复
- JDBC 链路由分发和参数传递
- LDAP DN 编码解析(URL 编码空格/特殊字符)
- H2/PostgreSQL/MySQL 链 payload 生成
- 探针映射注册
JNDIInject-1.3-SNAPSHOT.jar
JNDIInject 1.3-SNAPSHOT
JNDI 验证流程重构版本,新增路径解析模块、动作分类、dry-run 与会话日志能力。
变更
- 重构 JNDI 验证流程:抽出路径解析模块(parser)、动作分类器(ActionType/RiskLevel)
- 新增 dry-run 模式(
--dry-run):不启动服务即可验证全部利用链路径解析 - 新增会话日志(VerificationSession)
- 补充 RouteParser 单元测试
使用
java -jar JNDIInject-1.3-SNAPSHOT.jar -i <ip> -l <ldapPort> -p <httpPort>
java -jar JNDIInject-1.3-SNAPSHOT.jar -d --dry-run # 验证路径解析,不起服务运行环境:Java 8
JNDIInject-1.2-SNAPSHOT.jar
- 修改readme
- 增加basic方式下的内存马利用方式
- 增加反序列化链的内存马利用方式
- 增加EL的内存马利用方式
- 增加FindGadgetByDNS的利用链
JNDIInject-1.1-SNAPSHOT.jar
1.修复已知bug
2.新增CommonBeanutilsNoCC利用链
3.修复部分readme看不懂的bug(doge)
JNDIInject-1.0-SNAPSHOT.jar
v1.0
可能存在很多bug,欢迎提issue