Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-26984 — Peppermint v0.2.4 के पासवर्ड रीसेट फ़ंक्शन में एक समस्या हमलावरों को एक क्राफ्टेड अनुरोध के माध्यम से Tickets पृष्ठ के ईमेल और पासवर्ड तक पहुंचने की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/bypazs/cve-2023-26984
विशेषाधिकार वृद्धिभेद्यता विश्लेषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubbypazs/cve-2023-26984

CVE-2023-26984

Peppermint v0.2.4 के पासवर्ड रीसेट फ़ंक्शन में एक समस्या हमलावरों को एक क्राफ्टेड अनुरोध के माध्यम से Tickets पृष्ठ के ईमेल और पासवर्ड तक पहुंचने की अनुमति देती है।

रिपॉजिटरी देखें
453 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-26984

भेद्यता स्पष्टीकरण:

Peppermint v0.2.4 के पासवर्ड रीसेट फ़ंक्शन में एक समस्या है जो हमलावरों को एक क्राफ्टेड अनुरोध के माध्यम से टिकट पृष्ठ के ईमेल और पासवर्ड तक पहुँचने की अनुमति देती है।

हमले के वेक्टर:

हमलावर को उपयोगकर्ता भूमिका के साथ लॉग इन करना था और पासवर्ड रीसेट करना था। फिर ट्रैफ़िक को इंटरसेप्ट करें और id को एडमिन भूमिका या किसी अन्य उपयोगकर्ता में बदलें। (यदि हमलावर टिकट बनाता है तो वह टिकट पृष्ठ का ईमेल और पासवर्ड देख सकता है।) उसके बाद, हमलावर एडमिन खाते के साथ नए पासवर्ड से लॉग इन कर सकता है।

प्रभावित:

  • http://localhost:5001/settings

  • http://localhost:5001/api/v1/users/resetpassword

  • POST

    • /api/v1/users/resetpassword
    • {"password":"P@ssw0rd","id":1}

परीक्षण किया गया:

  1. peppermint संस्करण 0.2.4 (https://github.com/Peppermint-Lab/peppermint/tree/master)

हमले के चरण:

  1. अपना उपयोगकर्ता नाम और पासवर्ड दर्ज करें; खाते में कम विशेषाधिकार होने चाहिए।
  2. View profile चुनें, Password चुनें और ट्रैफ़िक को इंटरसेप्ट करें, नया पासवर्ड भरें।
  3. id को एडमिन id में बदलें और अनुरोध को आगे भेजें।
  4. अब आप एडमिन खाते से लॉग इन कर सकते हैं।

खोजकर्ता:

:shipit: थापनारथ खेमपेच

प्रकटीकरण समयरेखा:

  • 2023–02–25: भेद्यता की खोज की गई।
  • 2023–02–26: भेद्यता की सूचना MITRE निगम को दी गई।
  • 2023–03–29: CVE आरक्षित किया गया।
  • 2023–03–29: भेद्यता का सार्वजनिक प्रकटीकरण।

संदर्भ:

  1. https://github.com/Peppermint-Lab/peppermint/tree/master

  2. https://peppermint.sh/

टूल डाउनलोड करें