Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-54253-Inside-the-Adobe-AEM-Forms-Zero-Day — CVE-2025-54253 का विश्लेषण — Adobe AEM-Forms में XXE से लेकर पूर्ण दूरस्थ कोड निष्पादन तक का शोषण पथ और इसका वास्तविक दुनिया पर प्रभाव। | Kitploit
उपकरण/GitHubGitHub/adityabhatt3010/cve-2025-54253-inside-the-adobe-aem-forms-zero-day
रक्षात्मक उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubadityabhatt3010/cve-2025-54253-inside-the-adobe-aem-forms-zero-day

CVE-2025-54253-Inside-the-Adobe-AEM-Forms-Zero-Day

CVE-2025-54253 का विश्लेषण — Adobe AEM-Forms में XXE से लेकर पूर्ण दूरस्थ कोड निष्पादन तक का शोषण पथ और इसका वास्तविक दुनिया पर प्रभाव।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
109 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-54253: Adobe AEM-Forms ज़ीरो-डे के अंदर — पेंटेस्टर्स और डिफ़ेंडर्स को क्या करना चाहिए

TL;DR: Adobe Experience Manager (AEM) Forms on JEE (≤ 6.5.23.0) में एक गंभीर, नेटवर्क-सुलभ कमज़ोरी (CVE-2025-54253) है जो गलत तरीके से उपयोग किए गए Struts/OGNL एंडपॉइंट्स के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति देती है। एक साथी XXE (CVE-2025-54254) मनमानी फ़ाइल रीड को सक्षम बनाता है। ये उच्च-प्रभाव वाले एंटरप्राइज़ मुद्दे हैं — तुरंत पैच लगाएं, संकेतकों की तलाश करें, और कठोर कॉन्फ़िगरेशन और डिटेक्शन नियंत्रण लागू करें।

a-cyberpunk-style-workstation-setup-with_JmudVz1sTu-Mqm9Q4cCJ9w_vhCAoRWURjuwUITrGoLjfw


यह क्यों महत्वपूर्ण है

AEM बड़े उद्यमों में हर जगह है: मार्केटिंग साइट्स, डॉक्यूमेंट वर्कफ़्लोज़, और ऐसे फॉर्म जिनमें अक्सर PII और व्यावसायिक-महत्वपूर्ण सामग्री होती है। AEM-Forms में बिना प्रमाणीकरण के RCE इसलिए हमलावर के लिए जैकपॉट है — प्रवेश, लैटरल मूवमेंट की तैयारी, और संवेदनशील डेटा का बाहर निकलना सभी यथार्थवादी परिणाम बन जाते हैं। Adobe ने सार्वजनिक PoCs के प्रसार के तुरंत बाद पैच और सलाहकारियाँ जारी की, जिससे यह एक तत्काल, वास्तविक-विश्व जोखिम बन गया।


कमज़ोरी — उच्च स्तर

तकनीकी स्तर पर, CVE-2025-54253 AEM Forms द्वारा JEE पर उजागर किए गए सर्वर घटकों द्वारा उपयोगकर्ता-नियंत्रित इनपुट के असुरक्षित मूल्यांकन से उत्पन्न होता है — वास्तव में OGNL/Struts-शैली के मूल्यांकन पथों को सक्षम करता है जो ठीक से गेट नहीं थे। व्यावहारिक शब्दों में: एक हमलावर नेटवर्क-एक्सपोज़्ड एंडपॉइंट तक पहुँच सकता है और सर्वर-साइड मूल्यांकन को ट्रिगर कर सकता है जिसके परिणामस्वरूप मनमानी कमांड निष्पादन होता है। CVE-2025-54254 एक क्लासिक XML एक्सटर्नल एंटिटी (XXE) है जो सर्वर से फ़ाइल रीड की अनुमति देती है, जिसका उपयोग सामान्यतः गुप्त फ़ाइलों, क्रेडेंशियल्स, या पर्यावरण विशिष्टताओं की खोज करने के लिए किया जाता है, इससे पहले कि वह आगे बढ़े। NVD और Adobe सलाहकारियाँ कमज़ोरी मेटाडेटा और गंभीरता स्कोरिंग प्रदान करती हैं।


हमलावर की प्लेबुक

  1. खोज: इंटरनेट-फेसिंग AEM इंस्टेंस को फिंगरप्रिंट और सेवा बैनर के माध्यम से गणना किया जा सकता है।
  2. जाँच: हमलावर कमज़ोर एंडपॉइंट्स/Struts डीबग पथों की तलाश करते हैं और OGNL मूल्यांकन व्यवहार का परीक्षण करते हैं।
  3. रीकॉन (XXE): यदि XXE मौजूद है, तो हमलावर क्रेडेंशियल्स और एंडपॉइंट्स इकट्ठा करने के लिए फ़ाइलें (कॉन्फ़िग्स, कीस्टोर) पढ़ता है।
  4. RCE (CVE-54253): कोड निष्पादन प्राप्त करने के लिए eval पथ का शोषण करें; वेब शेल्स, बैकडोर डालें, या स्थायित्व बनाएँ।
  5. पोस्ट-एक्सप्लॉइट: लक्ष्य के आधार पर लेटरल मूव करें, डेटा डंप करें, या रैनसमवेयर/क्रिप्टोमाइनर तैनात करें।

_- visual selection (3)

सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट और डेमो रिपॉजिटरी और विषय खोजों में प्रकाशित किए गए हैं जो PoCs को एकत्र करते हैं — केवल शोध/संदर्भ के लिए उनका निरीक्षण करें, दुर्भावनापूर्ण रूप से कभी भी पुन: उपयोग न करें।


मैं पहले क्या परीक्षण करता हूँ

जब मैं किसी वातावरण का परीक्षण करता हूँ, तो मैं एक संक्षिप्त, दोहराने योग्य चेकलिस्ट का पालन करता हूँ जो डिफ़ेंडर्स को दिखाना और प्रकाशित करना सुरक्षित है:

  • इन्वेंटरी: सभी इंटरनेट-फेसिंग और आंतरिक AEM होस्ट खोजें और संस्करण रिकॉर्ड करें। (बैनर-ग्रैब + एप्लिकेशन फिंगरप्रिंटिंग से शुरू करें।)
  • एंडपॉइंट उपस्थिति: व्यवस्थापक/डीबग एंडपॉइंट्स या Struts-संबंधित URL देखें (केवल गैर-आक्रामक जाँचें)।
  • XXE रीकॉन परीक्षण: केवल-पढ़ने, नियंत्रित पेलोड का उपयोग करके बाहरी एंटिटी हैंडलिंग का पता लगाएँ — प्राधिकरण के बिना उत्पादन सिस्टम पर संवेदनशील फ़ाइलें पढ़ने का प्रयास न करें।
  • कॉन्फ़िगरेशन जाँच: सत्यापित करें कि डेवलपर/डीबग मोड सक्षम हैं या नहीं, और क्या प्रबंधन पोर्ट इंटरनेट या अत्यधिक अनुमत नेटवर्क के संपर्क में हैं।
  • पैच सत्यापन: पुष्टि करें कि AEM उन निश्चित संस्करणों में अपडेट किया गया है जिन्हें Adobe ने अपनी सलाहकारी में सूचीबद्ध किया है।

ये जाँचें मुझे जोखिम का त्वरित त्रिएज करने और विनाशकारी क्रियाएँ किए बिना सुधार के लिए साक्ष्य सेट बनाने की अनुमति देती हैं।


डिटेक्शन और ब्लू-टीम कार्रवाइयाँ

डिफ़ेंडर्स को कुछ उच्च-सिग्नल संकेतकों पर ध्यान केंद्रित करना चाहिए:

  • लॉग सिग्नेचर: Struts/OGNL एंडपॉइंट्स पर अप्रत्याशित POSTs, मूल्यांकन मार्कर वाले लंबे पेलोड, और प्रशासक/डीबग पथों जैसे असामान्य अनुरोध URI। इन पैटर्न पर निगरानी और अलर्ट करें।
  • एक्सेस पैटर्न: एकल IP से फॉर्म एंडपॉइंट पर अचानक अनुरोधों में वृद्धि; ऐसे अनुरोध जो XML सामग्री ले जाते हैं जहाँ JSON की उम्मीद होती है (संभावित XXE प्रयास)।
  • आउटबाउंड विसंगतियाँ: फॉर्म सबमिशन के बाद सर्वर बाहरी कनेक्शन (DNS/HTTP) करने का प्रयास कर रहे हैं — यह SSRF, XXE एक्सफिल प्रयास, या कॉलबैक चरणों का संकेत हो सकता है।
  • फ़ाइल एक्सेस: लॉग में एप्लिकेशन कॉन्फ़िग फ़ाइलों, कीस्टोर, या /etc फ़ाइलों की असामान्य रीडिंग जो संदिग्ध अनुरोधों से संबंधित हो।

ProjectDiscovery/Nuclei और समुदाय डिटेक्शन टेम्पलेट्स इस मुद्दे के लिए जल्दी सामने आए; डिफ़ेंडर्स गैर-एक्सप्लॉइट टेम्पलेट्स का उपयोग करके कमज़ोर होस्ट को फिंगरप्रिंट कर सकते हैं और एक्सप्लॉइट कोड चलाए बिना अलर्ट उत्पन्न कर सकते हैं।


शमन

  1. तुरंत पैच लगाएँ। Adobe की अनुशंसित सुधारों को लागू करें (Adobe के बुलेटिन के अनुसार AEM 6.5.0-0108 या बाद का)। यदि आप एक ऑप्स इंजीनियर हैं, तो इंटरनेट-फेसिंग इंस्टेंस और क्लस्टर को प्राथमिकता दें।
  2. नेटवर्क सख्तीकरण। ACLs/VPNs के साथ प्रबंधन और व्यवस्थापक इंटरफ़ेस को प्रतिबंधित करें; व्यवस्थापक पथों को सार्वजनिक इंटरनेट पर उजागर करने से बचें।
  3. WAF / प्रॉक्सी नियम। OGNL-जैसे पेलोड और malformed XML इनपुट को ब्लॉक करने के लिए नियम बनाएँ; झूठी सकारात्मकताएँ कम करने के लिए ट्यून करें।
  4. देव/डीबग मोड अक्षम करें। कई समझौते पीछे छूटी डेवलपर सुविधाओं से होते हैं — सुनिश्चित करें कि उत्पादन इमेज में डीबग एंडपॉइंट्स और डेवलपर मोड हटा दिए गए हैं।
  5. इन्वेंटरी और गुप्त रोटेशन। यदि आप समझौते के संकेत पाते हैं, तो उन कुंजियों, रहस्यों और प्रमाणपत्रों को घुमाएँ जो XXE या कॉन्फ़िग रीड के माध्यम से उजागर हो सकते थे।
  6. पैच ऑर्केस्ट्रेशन और सत्यापन। AEM संस्करणों की जाँच करने और बाहरी तत्वों को चिह्नित करने के लिए अपने CI/CD या ऑप्स पाइपलाइनों में स्वचालित जाँच जोड़ें।

जिम्मेदार प्रकटीकरण और नैतिकता नोट

यह दोहरे-उपयोग अनुसंधान का एक क्लासिक उदाहरण है: तकनीकी लेखन, PoCs और एक्सप्लॉइट डेमो जंगल में मौजूद हैं और सीखने के लिए आवश्यक हैं — लेकिन व्यापक रूप से तैनात एंटरप्राइज़ सॉफ़्टवेयर में एक ज़ीरो-डे के लिए हथियारबंद चरण-दर-चरण एक्सप्लॉइट कोड प्रकाशित करना हमलावरों को लाभ पहुँचाता है। मेरे लेख में मैं चलने योग्य एक्सप्लॉइट कोड से बचता हूँ और इसके बजाय डिटेक्शन, शमन और सुरक्षित परीक्षण पैटर्न पर ध्यान केंद्रित करता हूँ। संदर्भ के लिए सलाहकारियाँ और PoC रिपॉजिटरी उद्धृत करें, लेकिन स्वयं एक्सप्लॉइट पेलोड प्रकाशित न करें।


रैप और कार्यवाही का आह्वान

यदि आप एंटरप्राइज़ वेब प्लेटफ़ॉर्म चलाते या ऑडिट करते हैं, तो AEM को उच्च-मूल्य वाली संपत्ति के रूप में मानें: प्रत्येक इंस्टेंस की सूची बनाएँ, तुरंत पैच या शमन करें, और डिटेक्शन नियंत्रण जोड़ें जो मेरे द्वारा उल्लिखित विशिष्ट अनुरोध फिंगरप्रिंट्स और असामान्य पोस्ट-एक्सप्लॉइट व्यवहारों की तलाश करते हैं। लेखकों के लिए: एक CVE-केंद्रित टुकड़ा जो तकनीकी अवलोकन, सुरक्षित डिटेक्शन रेसिपी और एक ऑटोमेशन स्क्रिप्ट को मिलाता है जो केवल संस्करणों की जाँच करता है, लाल और नीले दोनों दर्शकों के साथ दृढ़ता से प्रतिध्वनित होगा।


टूल डाउनलोड करें