Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Webapp_Pentast — CVE-2022-31147, matthiasmullie/minify में एक पाथ ट्रैवर्सल दोष है। यह गाइड सुरक्षा टीमों को Linux और Windows पर Python और curl का उपयोग करके मनमानी फ़ाइल रीड (arbitrary file read) का परीक्षण करने में मदद करती है। इसमें स्वचालित पेलोड निर्माण, मैन्युअल सत्यापन और भेद्यता आकलन के लिए सुरक्षित प्रथाएँ शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/amhar-hckr/webapp_pentast
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubamhar-hckr/webapp_pentast

Webapp_Pentast

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

CVE-2022-31147, matthiasmullie/minify में एक पाथ ट्रैवर्सल दोष है। यह गाइड सुरक्षा टीमों को Linux और Windows पर Python और curl का उपयोग करके मनमानी फ़ाइल रीड (arbitrary file read) का परीक्षण करने में मदद करती है। इसमें स्वचालित पेलोड निर्माण, मैन्युअल सत्यापन और भेद्यता आकलन के लिए सुरक्षित प्रथाएँ शामिल हैं।

11 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2022-31147 प्रूफ ऑफ कॉन्सेप्ट और मैन्युअल परीक्षण मार्गदर्शिका

यह मार्गदर्शिका CVE-2022-31147 के परीक्षण के लिए व्यापक पद्धतियाँ प्रदान करती है, जो व्यापक रूप से उपयोग की जाने वाली matthiasmullie/minify लाइब्रेरी को प्रभावित करने वाली एक गंभीर पाथ ट्रैवर्सल भेद्यता है। यह भेद्यता हमलावरों को minify एंडपॉइंट में अपर्याप्त इनपुट सैनिटाइज़ेशन का फायदा उठाने की अनुमति देती है, जिससे Linux और Windows सर्वर दोनों पर मनमानी फ़ाइल पढ़ने की क्रियाएँ संभव हो सकती हैं। यह मार्गदर्शिका सुरक्षा पेशेवरों, पेनेट्रेशन परीक्षकों और शोधकर्ताओं के लिए तैयार की गई है जो इस खतरे के प्रति वेब अनुप्रयोगों के जोखिम का मूल्यांकन करना चाहते हैं।

मार्गदर्शिका का मूल एक स्वचालित Python प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट है, जो व्यवस्थित रूप से ट्रैवर्सल पेलोड की एक विस्तृत श्रृंखला उत्पन्न और परीक्षण करती है। ये पेलोड सामान्य रूटिंग और फ़िल्टरिंग तंत्र को बायपास करने के लिए डायरेक्टरी ट्रैवर्सल (../) की विभिन्न गहराइयों, कई एन्कोडिंग योजनाओं (जैसे URL एन्कोडिंग और डबल एन्कोडिंग), और एंडपॉइंट विविधताओं (नकली एक्सटेंशन और क्वेरी पैरामीटर सहित) का उपयोग करते हैं। इन तकनीकों का लाभ उठाकर, स्क्रिप्ट कमजोर कॉन्फ़िगरेशन का पता लगाने की संभावना को अधिकतम करती है, यहाँ तक कि बुनियादी वेब एप्लिकेशन फ़ायरवॉल या कस्टम रूटिंग लॉजिक द्वारा सुरक्षित वातावरण में भी।

पता लगाने की सटीकता को ज्ञात फ़ाइल मार्करों के लिए प्रतिक्रिया सामग्री का विश्लेषण करने वाले अंतर्निहित ह्यूरिस्टिक्स के माध्यम से और बढ़ाया जाता है। Linux लक्ष्यों के लिए, स्क्रिप्ट /etc/passwd या अन्य संवेदनशील फ़ाइलों के विशिष्ट पैटर्न खोजती है, जबकि Windows सिस्टम के लिए, यह win.ini जैसी फ़ाइलों के भीतर संकेतकों को देखती है। यह दृष्टिकोण सुनिश्चित करता है कि सफल शोषण की विश्वसनीय रूप से पहचान की जाती है, झूठी सकारात्मकता को कम करता है और सत्यापन प्रक्रिया को सुव्यवस्थित करता है।

स्वचालित परीक्षण के अलावा, मार्गदर्शिका curl का उपयोग करके मैन्युअल सत्यापन तकनीकों की रूपरेखा प्रस्तुत करती है, जिससे व्यवसायी लक्षित विश्लेषण के लिए कस्टम अनुरोध तैयार और भेज सकते हैं या स्वतंत्र रूप से निष्कर्षों को सत्यापित कर सकते हैं। सुरक्षित और अधिकृत परीक्षण के लिए सिफारिशों पर पूरे समय जोर दिया गया है, जिसमें केवल उन्हीं प्रणालियों पर मूल्यांकन करने के महत्व को शामिल किया गया है जिनके लिए स्पष्ट अनुमति दी गई है।

मार्गदर्शिका को त्वरित सत्यापन और गहन विश्लेषण दोनों का समर्थन करने के लिए डिज़ाइन किया गया है, जो कस्टम फ़ाइल लक्ष्यों और उन्नत बायपास रणनीतियों को समायोजित करती है। इसे व्यापक भेद्यता मूल्यांकन वर्कफ़्लो में एकीकृत किया जा सकता है, जो उपचार और जोखिम प्रबंधन के लिए कार्रवाई योग्य अंतर्दृष्टि प्रदान करता है। प्रस्तुत पद्धतियों का पालन करके, सुरक्षा टीमें अपने वातावरण में CVE-2022-31147 के जोखिमों को प्रभावी ढंग से पहचान, सत्यापित और संबोधित कर सकती हैं, जिससे उनके वेब अनुप्रयोगों की समग्र सुरक्षा स्थिति मजबूत होती है।

स्वचालित Python PoC

Linux लक्ष्य उदाहरण

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --linux --file /etc/passwd

Windows लक्ष्य उदाहरण

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --windows --file C:\Windows\win.ini

सुरक्षित परीक्षण (अनुशंसित)

सर्वर पर एक हानिरहित फ़ाइल बनाएं, फिर उसे पढ़ने का प्रयास करें:

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --file /var/www/test.txt

curl के साथ मैन्युअल परीक्षण

Linux पाथ ट्रैवर्सल

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd"

Windows पाथ ट्रैवर्सल

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../windows/win.ini"

बायपास विविधताएँ

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/%2e%2e/../%2e%2e/../../etc/passwd"
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd.css"

नोट्स

  • https://yourdomain.tld/cdn/minify को अपने वास्तविक लक्ष्य URL से बदलें।
  • सुरक्षित परीक्षण के लिए, ऐसी फ़ाइल का उपयोग करें जिसे आप नियंत्रित करते हैं और जानते हैं कि सर्वर पर मौजूद है।
  • किसी भी सिस्टम पर परीक्षण करने से पहले हमेशा अनुमति लें।

संदर्भ

  • CVE-2022-31147
टूल डाउनलोड करें