Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-52794-Discourse-Stored-XSS — Discourse में छवि फ़ाइल नाम के माध्यम से संग्रहीत XSS - CVE-2024-52794 | Kitploit
उपकरण/GitHubGitHub/beesco00/cve-2024-52794-discourse-stored-xss
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubbeesco00/cve-2024-52794-discourse-stored-xss

CVE-2024-52794-Discourse-Stored-XSS

Discourse में छवि फ़ाइल नाम के माध्यम से संग्रहीत XSS - CVE-2024-52794

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-52794 – Discourse में संग्रहित क्रॉस-साइट स्क्रिप्टिंग (XSS)

CVE Platform Bugcrowd


सारांश

मैंने Discourse, एक ओपन-सोर्स फोरम प्लेटफ़ॉर्म, में एक संग्रहित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की खोज की। यह भेद्यता एक हमलावर को अपलोड की गई छवि के फ़ाइल नाम में दुर्भावनापूर्ण पेलोड इंजेक्ट करके पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देती है। यह कई उपयोगकर्ता इंटरैक्शन वेक्टरों को प्रभावित करता है, जिनमें सार्वजनिक विषय, टिप्पणियाँ और निजी संदेश शामिल हैं।


CVE पहचानकर्ता

  • CVE: CVE-2024-52794
  • सलाह आईडी: GHSA-m3v4-v2rp-hfm9
  • द्वारा खोजा गया: Mohand00
  • के माध्यम से रिपोर्ट किया गया: Hackerone
  • रिपोर्ट करने की तिथि: नवंबर 18, 2024

  • तकनीकी विवरण

    जब कोई छवि अपलोड की जाती है, तो फ़ाइल नाम फ्रंटएंड में उचित स्वच्छता के बिना प्रस्तुत किया जाता है। यदि फ़ाइल नाम में एक JavaScript पेलोड शामिल है, उदाहरण:

    root@kitploit:~
    <script>alert(document.domain)</script>
    

    ...जब उपयोगकर्ता छवि पर क्लिक करता है तो यह निष्पादित हो जाएगा। यह निम्न पर लागू होता है:

    • विषय
    • टिप्पणियाँ
    • सीधे संदेश

    कमज़ोर तर्क img alt विशेषताओं या आसपास के मार्कअप से स्क्रिप्ट टैग को एनकोड या हटाने में विफल रहा।


    प्रभाव

    • पीड़ित के संदर्भ में मनमाना JavaScript निष्पादन
    • पूर्ण सत्र अपहरण (document.cookie के माध्यम से)
    • खाते से समझौता
    • कई उपयोगकर्ता इनपुट पर काम करता है (स्थायी XSS)

    प्रभावित संस्करण

    चैनलप्रभावित संस्करण
    Stable≤ 3.3.2
    Beta≤ 3.4.0.beta3
    Tests-passed≤ 3.4.0.beta3

    पैच किए गए संस्करण

    चैनलपैच किया गया संस्करण
    Stable≥ 3.3.3
    Beta≥ 3.4.0.beta4
    Tests-passed≥ 3.4.0.beta4

    इस समस्या का समाधान उपयोगकर्ता द्वारा प्रदान किए गए फ़ाइल नामों को उचित रूप से स्वच्छ करके और छवि प्रस्तुतीकरण घटकों में सभी गतिशील सामग्री को एस्केप करके किया गया।


    प्रकटीकरण समयरेखा

    तिथिघटना
    नवंबर 18, 2024हैकरवन के माध्यम से भेद्यता की रिपोर्ट
    दिसंबर 19, 2024CVE निर्दिष्ट: CVE-2024-52794
    दिसंबर 19, 2024Discourse द्वारा सार्वजनिक सलाह प्रकाशित

    संदर्भ

    • आधिकारिक सलाह – GHSA-m3v4-v2rp-hfm9
    • Discourse GitHub रिपॉजिटरी
    टूल डाउनलोड करें