Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-25292 — इंटरमेश BV ग्रुप-ऑफिस संस्करण 6.6.145 में प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलावरों को बढ़े हुए विशेषाधिकार प्राप्त करने और संवेदनशील जानकारी प्राप्त करने की अनुमति देता है, GO_LANGUAGE कुकी के माध्यम से | Kitploit
उपकरण/GitHubGitHub/brainkok/cve-2023-25292
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubbrainkok/cve-2023-25292

CVE-2023-25292

इंटरमेश BV ग्रुप-ऑफिस संस्करण 6.6.145 में प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलावरों को बढ़े हुए विशेषाधिकार प्राप्त करने और संवेदनशील जानकारी प्राप्त करने की अनुमति देता है, GO_LANGUAGE कुकी के माध्यम से

रिपॉजिटरी देखें
22 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-25292

परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) Intermesh BV Group-Office संस्करण 6.6.145 में, हमलावरों को उन्नत विशेषाधिकार प्राप्त करने और GO_LANGUAGE कुकी के माध्यम से संवेदनशील जानकारी प्राप्त करने की अनुमति देता है

भेद्यता विवरण

  • उत्पाद: Group Office एप्लिकेशन
  • संस्करण: 6.6.145
  • भेद्यता प्रकार: परावर्तित XSS
  • गंभीरता: मध्यम
  • CVSS v3.1 स्कोर: 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

भेद्यता विवरण

एप्लिकेशन "GO_LANGUAGE" कुकी के माध्यम से एक परावर्तित XSS हमले के प्रति संवेदनशील है जो एप्लिकेशन की प्रतिक्रिया में दुर्भावनापूर्ण JavaScript इंजेक्ट करता है। दुर्भावनापूर्ण स्क्रिप्ट प्रभावित वेबसाइट के संदर्भ में निष्पादित होती है, जिससे हमलावर को सत्र कुकीज़, व्यक्तिगत जानकारी आदि जैसी संवेदनशील जानकारी चुराने की अनुमति मिलती है। यह भेद्यता Group Office एप्लिकेशन की कुकी में मौजूद है। सर्वर को एक विशेष रूप से तैयार कुकी भेजकर, हमलावर प्रतिक्रिया में दुर्भावनापूर्ण JavaScript कोड इंजेक्ट कर सकता है, जो तब प्रभावित वेबसाइट के संदर्भ में निष्पादित होता है। इसके परिणामस्वरूप उपयोगकर्ता के ब्राउज़र से सत्र कुकीज़ और व्यक्तिगत जानकारी जैसी संवेदनशील जानकारी चोरी हो सकती है।

प्रभाव

यह भेद्यता हमलावर को प्रभावित वेबसाइट और उसके उपयोगकर्ताओं से सत्र कुकीज़, व्यक्तिगत जानकारी और अधिक जैसी संवेदनशील जानकारी चुराने की अनुमति देती है। हमलावर इस भेद्यता का उपयोग प्रभावित वेबसाइट में और दुर्भावनापूर्ण कोड इंजेक्ट करने के लिए भी कर सकता है, जिससे इसकी कार्यक्षमता से समझौता हो सकता है और संभावित रूप से संवेदनशील जानकारी उजागर हो सकती है।

विक्रेता के लिए उपचार

  • दुर्भावनापूर्ण पेलोड को प्रतिक्रिया में शामिल होने से रोकने के लिए इनपुट डेटा को फ़िल्टर करें।
  • प्रतिक्रिया में अविश्वसनीय JavaScript के निष्पादन को प्रतिबंधित करने के लिए कंटेंट सुरक्षा नीति (CSP) का उपयोग करें।
  • सभी उपयोगकर्ता इनपुट को प्रतिक्रिया में शामिल करने से पहले एस्केप या एनकोड करें।

अंतिम उपयोगकर्ता के लिए उपचार

  • Group Office एप्लिकेशन के संस्करण 6.6.147 में अपग्रेड करें।

पुनरुत्पादन के चरण

  1. समूह-कार्यालय के संवेदनशील इंस्टेंस पर जाएं।
  2. F12 के साथ "GO_LANGUAGE" कुकी को निम्नलिखित पेलोड में बदलें:
root@kitploit:~
ar'"()&%<zzz><ScRiPt>alert(911)</ScRiPt>

चित्र 3. पृष्ठ को पुनः लोड करें और फिर आप देखेंगे कि पेलोड निष्पादित हो गया है। चित्र

संदर्भ

  • https://github.com/Intermesh/groupoffice/blob/master/CHANGELOG.md
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-25292
टूल डाउनलोड करें