हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
CVE-2026-57588-Nessus-XML-Import-SQL-Injection-PoC — CVE-2026-57588 के लिए PoC - Nessus 10.12.0 XML आयात में SQL इंजेक्शन। डेटाबेस गिनने, क्रेडेंशियल एक्सफिल्ट्रेट करने और समय-आधारित ब्लाइंड इंजेक्शन का परीक्षण करने के लिए दुर्भावनापूर्ण .nessus फ़ाइलें उत्पन्न करता है। अधिकृत सुरक्षा अनुसंधान के लिए। लेखक: Sudeepa Wanigarathna। 10.12.1 में पैच किया गया। | Kitploit
CVE-2026-57588 के लिए PoC - Nessus 10.12.0 XML आयात में SQL इंजेक्शन। डेटाबेस गिनने, क्रेडेंशियल एक्सफिल्ट्रेट करने और समय-आधारित ब्लाइंड इंजेक्शन का परीक्षण करने के लिए दुर्भावनापूर्ण .nessus फ़ाइलें उत्पन्न करता है। अधिकृत सुरक्षा अनुसंधान के लिए। लेखक: Sudeepa Wanigarathna। 10.12.1 में पैच किया गया।
CVE-2026-57588 Tenable Nessus संस्करण 10.12.0 और पूर्व में पाई गई एक गंभीर SQL इंजेक्शन कमजोरी है। यह कमजोरी .nessus स्कैन परिणाम फ़ाइलों को आयात करते समय XML पार्सिंग तंत्र में मौजूद है, जो आयात विशेषाधिकारों वाले प्रमाणित उपयोगकर्ताओं को बैकएंड PostgreSQL डेटाबेस के विरुद्ध मनमानी SQL क्वेरी निष्पादित करने की अनुमति देती है।
⚠️ कमजोरी विवरण
गुण
मान
CVE ID
CVE-2026-57588
कमजोरी प्रकार
SQL इंजेक्शन
प्रभावित उत्पाद
Tenable Nessus 10.12.0 और पूर्व
सुधारित संस्करण
Nessus 10.12.1 और बाद के
CVSS स्कोर
4.3 (मध्यम)
हमला वेक्टर
नेटवर्क
हमला जटिलता
निम्न
आवश्यक विशेषाधिकार
प्रमाणित (आयात अनुमतियाँ)
उपयोगकर्ता सहभागिता
आवश्यक (सोशल इंजीनियरिंग)
प्रभाव
डेटा चोरी, RCE
🔬 तकनीकी विवरण
यह कमजोरी XML टैग मानों के अपर्याप्त स्वच्छीकरण के कारण मौजूद है, जिन्हें आयात प्रक्रिया के दौरान SQL क्वेरी में शामिल किया जाता है। एक दुर्भावनापूर्ण अभिनेता XML टैग जैसे:
hostname
fqdn
os
system-type
mac-address
netbios-name
में विशेष रूप से तैयार SQL इंजेक्शन पेलोड वाली .nessus फ़ाइल बना सकता है।
जब कोई विशेषाधिकार प्राप्त उपयोगकर्ता दुर्भावनापूर्ण फ़ाइल आयात करता है, तो अस्वच्छीकृत मान PostgreSQL बैकएंड के विरुद्ध निष्पादित होते हैं, जिससे:
डेटाबेस गणना
डेटा चोरी
कमांड निष्पादन
फ़ाइल सिस्टम पहुँच
स्थायित्व स्थापना
सक्षम होती है।
✨ विशेषताएं
सुविधा सूची देखने के लिए क्लिक करें
🎯 पेलोड प्रबंधन
13+ पेलोड प्रकार उद्देश्य के अनुसार वर्गीकृत
टेम्पलेट-आधारित पेलोड निर्माण
कस्टम पेलोड निर्माण और सत्यापन
पैरामीटर सत्यापन और सिंटैक्स जाँच
SQL सिंटैक्स सत्यापन
🚀 शोषण क्षमताएँ
बहु-चरणीय शोषण समानांतर निष्पादन के साथ
डेटाबेस पहचान और गणना
डेटा चोरी कस्टम तालिका/स्तंभ चयन के साथ
लक्ष्य प्रणाली पर कमांड निष्पादन
फ़ाइल सिस्टम पहुँच और पठन
रिवर्स शेल इंटरैक्टिव सत्र के साथ
स्थायित्व स्थापना तंत्र
समय-आधारित ब्लाइंड SQL इंजेक्शन
बूलियन-आधारित ब्लाइंड SQL इंजेक्शन
त्रुटि-आधारित SQL इंजेक्शन
स्टैक्ड क्वेरीज़ उन्नत शोषण के लिए
आउट-ऑफ-बैंड DNS चोरी
📊 रिपोर्टिंग और लॉगिंग
HTML रिपोर्ट पेशेवर स्टाइलिंग के साथ
मार्कडाउन रिपोर्ट दस्तावेज़ीकरण के लिए
JSON रिपोर्ट स्वचालन के लिए
टेक्स्ट रिपोर्ट त्वरित समीक्षा के लिए
लॉग रोटेशन कई स्तरों के साथ
विस्तृत निष्पादन आँकड़े
फ़ाइल हैशिंग अखंडता सत्यापन के लिए
🛠️ उन्नत विशेषताएं
समानांतर निष्पादन कॉन्फ़िगरेबल जॉब्स के साथ
प्रॉक्सी समर्थन गुप्त संचालन के लिए
SSL/TLS प्रमाणपत्र हैंडलिंग
XML सत्यापन और स्कीमा जाँच
इंटरैक्टिव मोड लाइव शोषण के लिए
पुनर्प्रयास तंत्र विश्वसनीयता के लिए
टाइमआउट कॉन्फ़िगरेशन धीमे कनेक्शन के लिए
📦 पेशेवर उपकरण
सबकमांड-आधारित CLI संरचना
वर्बोज़ और क्वाइट मोड
रंगीन टर्मिनल आउटपुट
प्रगति संकेतक लंबे कार्यों के लिए
डॉकर समर्थन कंटेनरीकृत परीक्षण के लिए
क्रॉस-प्लेटफ़ॉर्म संगतता (Linux, Windows, macOS)
📦 स्थापना
🐍 पूर्वापेक्षाएँ
Python 3.7 या उच्चतर
pip (पायथन पैकेज मैनेजर)
Git (वैकल्पिक, क्लोनिंग के लिए)
🔧 त्वरित स्थापना
root@kitploit:~
# रिपॉजिटरी क्लोन करें
git clone https://github.com/CerberusMrXi/CVE-2026-57588-Nessus-XML-Import-SQL-Injection-PoC
cd CVE-2026-57588-Nessus-XML-Import-SQL-Injection-PoC
# वर्चुअल वातावरण बनाएं और सक्रिय करें
python3 -m venv venv
source venv/bin/activate # विंडोज़ पर: venv\Scripts\activate
# निर्भरताएँ स्थापित करें
pip install -r requirements.txt
# स्थापना सत्यापित करें
python3 exploit.py --version
# सामान्य सहायता दिखाएं
python3 exploit.py --help
# generate कमांड सहायता दिखाएं
python3 exploit.py generate --help
# सभी उपलब्ध पेलोड सूचीबद्ध करें
python3 exploit.py list