Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-28784 — तकनीकी प्रकटीकरण CVE-2024-28784 के लिए — IBM QRadar SIEM 7.5.0 UpdatePackage 7 में एक संग्रहीत XSS भेद्यता। यह समस्या Rule Wizard घटक को प्रभावित करती है और दोषपूर्ण नियमित अभिव्यक्तियों के माध्यम से स्थायी JavaScript इंजेक्शन की अनुमति देती है। इसमें PoC, प्रभाव विश्लेषण और शमन सलाह शामिल है। | Kitploit
उपकरण/GitHubGitHub/cainsoulless/cve-2024-28784
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubcainsoulless/cve-2024-28784

CVE-2024-28784

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

तकनीकी प्रकटीकरण CVE-2024-28784 के लिए — IBM QRadar SIEM 7.5.0 UpdatePackage 7 में एक संग्रहीत XSS भेद्यता। यह समस्या Rule Wizard घटक को प्रभावित करती है और दोषपूर्ण नियमित अभिव्यक्तियों के माध्यम से स्थायी JavaScript इंजेक्शन की अनुमति देती है। इसमें PoC, प्रभाव विश्लेषण और शमन सलाह शामिल है।

साझा करें

CVE-2024-28784 — IBM QRadar SIEM नियम विज़ार्ड में संग्रहीत XSS

🛠 उत्पाद जानकारी

  • विक्रेता: IBM
  • उत्पाद: IBM Security QRadar SIEM
  • प्रभावित संस्करण: 7.5.0 UpdatePackage 7 (Build 20230822112654)
  • घटक: नियम विज़ार्ड (नियमित अभिव्यक्ति तर्क खंड)
  • CVE आईडी: CVE-2024-28784

🐞 भेद्यता सारांश

QRadar SIEM के नियम विज़ार्ड घटक में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। समस्या 'नियमित अभिव्यक्ति' तर्क खंड के भीतर उपयोगकर्ता-नियंत्रित इनपुट के अनुचित स्वच्छीकरण में निहित है। अनएस्केप्ड HTML/JavaScript युक्त दुर्भावनापूर्ण इनपुट को संग्रहीत किया जा सकता है और बाद में अन्य प्रमाणित उपयोगकर्ताओं के ब्राउज़र संदर्भ में निष्पादित किया जा सकता है।


📋 पुनरुत्पादन के चरण

  1. उपयोगकर्ता खाते से QRadar SIEM में लॉग इन करें जिसके पास नियम निर्माण/संपादन अनुमतियाँ हों।
  2. यहाँ जाएं:
    Offense → Rules → Actions → New Event Rule
  3. एक शर्त ब्लॉक जोड़ें:
    .
"जब इनमें से कोई भी गुण इस नियमित अभिव्यक्ति से मेल खाता है"

लॉजिक ब्लॉक
  • कोई भी गुण चुनें।
  • 'this regular expression' इनपुट में, निम्नलिखित पेलोड दर्ज करें:
    root@kitploit:~
    "><script>alert(alert('XSS'))</script>
    
  • सबमिट पर क्लिक करें।
  • नियम ब्लॉक को पुनः खोलें; दुर्भावनापूर्ण पेलोड बना रहता है और इंटरैक्शन या लोड होने पर ट्रिगर होता है।
  • XSS सफल
    HTML


    🔐 पहुंच आवश्यकताएँ

    • प्रमाणीकरण: हाँ
    • विशेषाधिकार: नियम निर्माण/संपादन तक पहुंच वाला कोई भी उपयोगकर्ता

    ⚙️ तकनीकी विवरण

    • भेद्यता प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
    • वेक्टर: वेब UI → नियम विज़ार्ड
    • इंजेक्शन बिंदु: नियमित अभिव्यक्ति फ़ील्ड
    • दृढ़ता: कॉन्फ़िगरेशन में संग्रहीत और दृश्य पर ट्रिगर
    • सुरक्षा भूल: HTML संदर्भ में अनुचित इनपुट स्वच्छीकरण और प्रतिबिंब

    ⚠️ प्रभाव

    यह XSS भेद्यता एक हमलावर को निम्नलिखित करने की अनुमति देती है:

    • किसी अन्य उपयोगकर्ता के ब्राउज़र सत्र में मनमाना JavaScript निष्पादित करना
    • सत्र अपहरण या टोकन चोरी करना
    • प्रमाणित उपयोगकर्ताओं से संवेदनशील डेटा चुराना
    • उपयोगकर्ताओं का प्रतिरूपण करना या विशेषाधिकार बढ़ाना (यदि विशेषाधिकार प्राप्त उपयोगकर्ता पेलोड को ट्रिगर करते हैं)
    • पीड़ितों को फ़िशिंग या दुर्भावनापूर्ण डोमेन पर रीडायरेक्ट करना

    🧪 शोषण नोट्स

    • शोषण गैर-तुच्छ है, जिसके लिए एक हमलावर को पेलोड इंजेक्ट करने और पीड़ित को संक्रमित नियम इंटरफ़ेस के साथ इंटरैक्ट करने की आवश्यकता होती है।
    • यदि उपयोगकर्ता बार-बार सहेजे गए नियमों के साथ इंटरैक्ट करते हैं तो हमले में सोशल इंजीनियरिंग की आवश्यकता नहीं होती है।

    🏁 समयरेखा

    तिथिघटना
    2024-03-18भेद्यता की खोज हुई
    2024-03-18HackerOne के माध्यम से IBM को रिपोर्ट की गई
    2024-04-02CVE-2024-28784 निर्दिष्ट किया गया

    📄 अस्वीकरण

    यह शोध नैतिक दिशानिर्देशों और जिम्मेदार प्रकटीकरण प्रक्रिया के तहत आयोजित किया गया था। किसी उत्पादन प्रणाली को नुकसान नहीं पहुँचाया गया। यह प्रकाशन केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।


    👤 लेखक

    Rodrigo Hormazábal
    सुरक्षा शोधकर्ता — SOAR और SIEM स्वचालन
    🔗 LinkedIn
    🧑‍💻 GitHub
    🐙 HackerOne

    टूल डाउनलोड करें