Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-2304 — Camaleon CMS v2.9.0 में प्रमाणित विशेषाधिकार वृद्धि, updated_ajax एंडपॉइंट में अनुचित पैरामीटर हैंडलिंग के माध्यम से। | Kitploit
उपकरण/GitHubGitHub/alien0ne/cve-2025-2304
विशेषाधिकार वृद्धिपासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubalien0ne/cve-2025-2304

CVE-2025-2304

Camaleon CMS v2.9.0 में प्रमाणित विशेषाधिकार वृद्धि, updated_ajax एंडपॉइंट में अनुचित पैरामीटर हैंडलिंग के माध्यम से।

रिपॉजिटरी देखें
1936 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Camaleon CMS 2.9.0 – प्रमाणित विशेषाधिकार वृद्धि (भूमिका परिवर्तन) + वैकल्पिक S3 कॉन्फ़िग लीक

लक्ष्य: Camaleon CMS v2.9.0
प्रकार: updated_ajax में मास-असाइनमेंट के माध्यम से प्रमाणित विशेषाधिकार वृद्धि (भूमिका फ़ील्ड)
अतिरिक्त: व्यवस्थापक सेटिंग पृष्ठ से S3 कॉन्फ़िगरेशन का वैकल्पिक निष्कर्षण (यदि प्रमाणित उपयोगकर्ता वृद्धि के बाद इसे एक्सेस कर सकता है)

अवलोकन

इस रिपॉजिटरी में एक Python प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट है जो:

  1. मान्य प्रमाण-पत्रों के साथ Camaleon CMS व्यवस्थापक पैनल में लॉग इन करता है।
  2. /admin/profile/edit से CSRF टोकन प्राप्त करता है।
  3. updated_ajax एंडपॉइंट को कॉल करता है ताकि password[...] फील्ड्स को अपडेट किया जा सके और permit! का दुरुपयोग करके password[role]=admin सेट किया जा सके।
  4. वैकल्पिक रूप से (-e) /admin/settings/site से S3 कॉन्फ़िगरेशन मान निकालता है।
  5. वैकल्पिक रूप से (-r) रन के बाद भूमिका को वापस उसके मूल मान पर ले जाता है।

यह व्यवहार संबंधित सलाहकार में वर्णित असुरक्षित मास-असाइनमेंट पैटर्न से मेल खाता है:

  • Tenable Research Advisory: TRA-2025-09

मूल कारण (क्या कमजोर है)

नीचे दी गई कंट्रोलर क्रिया permit! के साथ एक उपयोगकर्ता को अपडेट करती है:

root@kitploit:~
def updated_ajax
  @user = current_site.users.find(params[:user_id])
  update_session = current_user_is?(@user)

  @user.update(params.require(:password).permit!)
  render inline: @user.errors.full_messages.join(', ')

  # keep user logged in when changing their own password
  update_auth_token_in_cookie @user.auth_token if update_session && @user.saved_change_to_password_digest?
end

क्योंकि permit! password के अंतर्गत सभी कुंजियों की अनुमति देता है, एक हमलावर भेज सकता है:

  • password[password]
  • password[password_confirmation]
  • password[role]=admin

और एप्लिकेशन इसे स्वीकार कर लेगा, उपयोगकर्ता की भूमिका को अपग्रेड कर देगा।

प्रभाव

  • कोई भी प्रमाणित उपयोगकर्ता जो कमजोर रूट तक पहुँच सकता है, अपनी भूमिका admin सेट करके संभावित रूप से विशेषाधिकार बढ़ा सकता है।
  • वृद्धि के बाद, केवल व्यवस्थापक के लिए पृष्ठ (जैसे साइट सेटिंग्स) सुलभ हो सकते हैं, संभावित रूप से संवेदनशील कॉन्फ़िगरेशन मान (जैसे, S3 कुंजियाँ) लीक हो सकते हैं।

आवश्यकताएँ

  • Python 3.8+
  • requests

निर्भरता स्थापित करें:

root@kitploit:~
pip install requests

उपयोग

बुनियादी विशेषाधिकार वृद्धि (प्रमाणित)

root@kitploit:~
python exploit.py -u http://alienone.in -U test -P test

वृद्धि + S3 कॉन्फ़िग निकालें (-e)

root@kitploit:~
python exploit.py -u http://alienone.in -U test -P test -e

वृद्धि + भूमिका वापस लाएँ (-r)

root@kitploit:~
python exploit.py -u http://alienone.in -U test -P test -r

वृद्धि + निकालें + वापस लाएँ

root@kitploit:~
python exploit.py -u http://alienone.in -U test -P test -e -r

तर्क

नमूना निष्पादन

root@kitploit:~
python3 exploit.py -u http://alienone.in -U test -P test -e -r

नमूना आउटपुट

root@kitploit:~
[+]Camaleon CMS Version 2.9.0 PRIVILEGE ESCALATION (Authenticated)
[+]Login confirmed
   User ID: 5
   Current User Role: client
[+]Loading PPRIVILEGE ESCALATION
   User ID: 5
   Updated User Role: admin
[+]Extracting S3 Credentials
   s3 access key: AKIAF3A388ECF117D966
   s3 secret key: VRRVL5fePgqtow/1Xw65TL9iA2DXtj258BkH33Ux
   s3 endpoint: http://localhost:54321
[+]Reverting User Role
   User ID: 5
   User Role: client

PoC लॉगिन की पुष्टि कैसे करता है

स्क्रिप्ट लॉगिन POST के बाद रिटर्न किए गए HTML में /admin/logout लिंक की जाँच करती है।
यदि लॉगआउट लिंक मौजूद है, तो सत्र प्रमाणित माना जाता है।

CSRF टोकन पर नोट्स

Camaleon Rails-शैली CSRF का उपयोग करता है। आप सामान्यतः टोकन दो सामान्य स्थानों पर देखेंगे:

  • फॉर्म में हिडन इनपुट: name="authenticity_token" value="..."
  • मेटा टैग: <meta name="csrf-token" content="...">

PoC /admin/profile/edit से meta csrf-token प्राप्त करता है और इसका उपयोग इसमें करता है:

  • अनुरोध बॉडी: authenticity_token=<token>
  • हेडर: X-CSRF-Token: <token>

अस्वीकरण

यह कोड केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है (जैसे, लैब्स, CTFs, और वे वातावरण जहाँ आपके पास स्पष्ट अनुमति है)।
इसे उन सिस्टमों के विरुद्ध उपयोग न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है।


संदर्भ

  • https://nvd.nist.gov/vuln/detail/CVE-2025-2304
  • https://www.tenable.com/security/research/tra-2025-09
  • owen2345/camaleon-cms#1109
  • owen2345/camaleon-cms@179fd6b
  • https://github.com/owen2345/camaleon-cms/releases/tag/2.9.0
  • https://github.com/rubysec/ruby-advisory-db/blob/master/gems/camaleon_cms/CVE-2025-2304.yml

टूल डाउनलोड करें
Flagविवरण
-u, --urlबेस URL (जैसे, http://alienone.in)
-U, --usernameमान्य उपयोगकर्ता नाम
-P, --passwordमान्य पासवर्ड
--newpassअपडेट अनुरोध में भेजा गया पासवर्ड मान (डिफ़ॉल्ट: test)
-e, --extractसेटिंग पृष्ठ से S3 कॉन्फ़िग निकालें
-r, --revertवृद्धि के बाद भूमिका को वापस मूल भूमिका पर लाएँ