Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-55579 — CVE-2026-55579 – हार्डकोडेड डिफ़ॉल्ट पासवर्ड "admin" के माध्यम से Pheditor में अनधिकृत RCE। फ़ाइल अपलोड और टर्मिनल निष्पादन के साथ पूर्ण Python एक्सप्लॉइट। कोई निर्भरता नहीं। | Kitploit
उपकरण/GitHubGitHub/ch4120n/cve-2026-55579
पासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगपेलोड डेवलपमेंटलैब और अभ्यास
GitHubch4120n/cve-2026-55579

CVE-2026-55579

CVE-2026-55579 – हार्डकोडेड डिफ़ॉल्ट पासवर्ड "admin" के माध्यम से Pheditor में अनधिकृत RCE। फ़ाइल अपलोड और टर्मिनल निष्पादन के साथ पूर्ण Python एक्सप्लॉइट। कोई निर्भरता नहीं।

131 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

CVE-2026-55579 — Pheditor हार्डकोडेड डिफ़ॉल्ट पासवर्ड RCE

CVE CVSS Status Auth

संक्षेप में: Pheditor (सभी संस्करण) अपने स्रोत कोड में एक हार्डकोडेड डिफ़ॉल्ट व्यवस्थापक पासवर्ड (admin) के साथ आता है। पहले लॉगिन पर कोई मजबूर पासवर्ड परिवर्तन नहीं है, केवल एक दृश्य चेतावनी है। कोई भी अप्रमाणित हमलावर व्यवस्थापक के रूप में लॉग इन कर सकता है और वेब सर्वर के विशेषाधिकारों के साथ मनमाने OS कमांड को निष्पादित करने के लिए अंतर्निहित टर्मिनल पैनल (action=terminal) का दुरुपयोग कर सकता है। फ़ाइल अपलोड क्षमताओं के साथ मिलकर, यह अप्रमाणित दूरस्थ कोड निष्पादन (RCE) प्रदान करता है।


विषय सूची

  1. भेद्यता अवलोकन
  2. मूल कारण
  3. शोषण प्रवाह
  4. त्वरित आरंभ और पुनरुत्पादन
  5. प्रभाव
  6. उपचार
  7. पहचान
  8. श्रेय और अस्वीकरण

भेद्यता अवलोकन


मूल कारण

यह भेद्यता pheditor.php (पंक्ति 11) के अंदर पासवर्ड admin के एक हार्डकोडेड SHA‑512 हैश से उत्पन्न होती है:

root@kitploit:~
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');

यह हैश इससे मेल खाता है:

root@kitploit:~
echo -n 'admin' | sha512sum

यह गेम ओवर क्यों है:

  1. पासवर्ड कभी बदलने के लिए मजबूर नहीं किया जाता – एप्लिकेशन केवल एक चेतावनी बैनर प्रदर्शित करता है (pheditor.php में पंक्तियाँ 1956–1958)।
  2. admin/admin के साथ, एक हमलावर लॉग इन कर सकता है और इसकी पूर्ण पहुँच प्राप्त कर सकता है:
    • टर्मिनल पैनल – मनमाने सिस्टम कमांड निष्पादित करता है (action=terminal)
    • फ़ाइल अपलोड – मनमानी फ़ाइलें अपलोड करता है (action=upload)
    • फ़ाइल संपादक – वेब सर्वर की अनुमतियों के भीतर किसी भी फ़ाइल को पढ़ता और लिखता है (action=open/action=save)

कोई रेट-लिमिटिंग, कोई लॉकआउट, और कोई अतिरिक्त प्रमाणीकरण कारक नहीं है।


शोषण प्रवाह

यह हमला अत्यंत सरल है और इसमें शून्य अनुमान की आवश्यकता है:

  1. प्रमाणित करें – pheditor.php को pheditor_password=admin के साथ एक POST अनुरोध भेजें। सर्वर एक सत्र कुकी सेट करता है।
  2. CSRF टोकन निकालें – मुख्य पृष्ठ प्राप्त करें और token जावास्क्रिप्ट चर को पार्स करें।
  3. टर्मिनल के माध्यम से RCE – इसके साथ एक POST अनुरोध भेजें:
    • action=terminal
    • token=<extracted>
    • command=<OS कमांड>
    • dir= (वैकल्पिक)
  4. आउटपुट – कमांड आउटपुट HTML <pre> टैग के अंदर लौटाया जाता है और इसे साफ-साफ पार्स किया जा सकता है।

वैकल्पिक रूप से, हमलावर एक वेब शेल अपलोड कर सकता है या एप्लिकेशन फ़ाइलों को अधिलेखित कर सकता है।


त्वरित आरंभ और पुनरुत्पादन

1. भेद्य प्रयोगशाला प्रारंभ करें

आधिकारिक रिपॉजिटरी को क्लोन करें और एक स्थानीय सर्वर प्रारंभ करें:

root@kitploit:~
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &

2. PoC निष्पादित करें

प्रदान किया गया Python शोषण केवल Python मानक पुस्तकालय पर निर्भर करता है (कोई बाहरी निर्भरता नहीं)। इसमें argparse-आधारित CLI, उन्नत त्रुटि प्रबंधन, वर्बोज़ मोड और टाइमआउट नियंत्रण है।

root@kitploit:~
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"

3. अपेक्षित आउटपुट

root@kitploit:~
[*] Logging in with password: admin
[+] Login successful
[*] Extracting CSRF token...
[+] Token: a1b2c3d4e5f6...
[*] Executing: id; hostname; whoami

==================================================
Command Output:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================

प्रभाव

सफल शोषण हमलावर को प्रदान करता है:

  • पूर्ण फ़ाइल सिस्टम पहुँच (पढ़ना/लिखना/हटाना) – एप्लिकेशन कोड, कॉन्फ़िगरेशन और डेटा से समझौता।
  • मनमाने कमांड निष्पादन – बैकडोर स्थापित करने, आंतरिक नेटवर्क पर पिवट करने, या संवेदनशील जानकारी बाहर निकालने की अनुमति देता है।
  • विशेषाधिकार वृद्धि – यदि वेब सर्वर एक विशेषाधिकार प्राप्त उपयोगकर्ता (अक्सर root) के रूप में चलता है, तो हमलावर होस्ट का पूर्ण नियंत्रण प्राप्त करता है।
  • गोपनीयता, अखंडता और उपलब्धता का पूर्ण नुकसान – जैसा कि CVSS स्कोर द्वारा परिलक्षित होता है।

यह देखते हुए कि Pheditor अक्सर विकास वातावरण में या एक हल्के फ़ाइल प्रबंधक के रूप में उपयोग किया जाता है, हमलावर आसानी से इसे ढूंढ सकते हैं और प्रारंभिक पैठ प्राप्त करने के लिए इसका शोषण कर सकते हैं।


उपचार

  1. तत्काल कार्रवाई: स्थापना के तुरंत बाद डिफ़ॉल्ट पासवर्ड बदलें। एक मजबूत, अद्वितीय पासवर्ड का उपयोग करें।
  2. टर्मिनल कार्यक्षमता अक्षम करें यदि सख्त आवश्यक नहीं है (UI से टर्मिनल पैनल हटाएं या इसे अक्षम करने के लिए एक कॉन्फ़िगरेशन फ़्लैग जोड़ें)।
  3. विक्रेता पैच लागू करें जैसे ही यह उपलब्ध हो (रखरखावकर्ता को सूचित किया गया है और एक फिक्स की उम्मीद है)।
  4. गहराई में रक्षा:
    • IP व्हाइटलिस्टिंग या VPN के माध्यम से Pheditor इंटरफ़ेस तक पहुँच प्रतिबंधित करें।
    • वेब सर्वर को न्यूनतम विशेषाधिकार (गैर-root) उपयोगकर्ता के साथ चलाएं।
    • संदिग्ध पैटर्न के लिए एक्सेस लॉग की निगरानी करें (जैसे, pheditor_password=admin)।

पहचान

समझौते के संकेतकों के लिए अपने वातावरण की निगरानी करें:

  • एक्सेस लॉग: pheditor.php को pheditor_password=admin या action=terminal के साथ POST अनुरोध देखें।
  • फ़ाइल संशोधन: अप्रत्याशित नई फ़ाइलें (जैसे, वेब शेल) या मौजूदा एप्लिकेशन फ़ाइलों में परिवर्तन।
  • प्रक्रिया निष्पादन: वेब सर्वर उपयोगकर्ता द्वारा निष्पादित असामान्य कमांड, विशेष रूप से sh, bash, nc, curl, या wget से संबंधित।
  • आउटबाउंड कनेक्शन: वेब सर्वर द्वारा अप्रत्याशित आउटबाउंड कनेक्शन (रिवर्स शेल, डेटा बहिर्वाह)।

शोषण श्रृंखला और अतिरिक्त पेलोड में गहराई से जानकारी के लिए, ANALYSIS.md देखें।


श्रेय और अस्वीकरण

  • रिपॉजिटरी स्वामी: Ch4120N
  • शोषण विकास और अनुसंधान: Ch4120N
  • सलाहकार संदर्भ: GHSA-p4h7-p9rj-2pq2

अस्वीकरण: इस रिपॉजिटरी में एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है जो सख्ती से रक्षात्मक, शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। इस कोड का उपयोग उन सिस्टमों के खिलाफ न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं मानते हैं।

टूल डाउनलोड करें
गुणविवरण
CVE पहचानकर्ताCVE-2026-55579
प्रभावित सॉफ्टवेयरPheditor (सभी संस्करण वर्तमान HEAD तक)
स्थिर संस्करणअभी तक कोई नहीं (विक्रेता पैच जारी नहीं; वर्कअराउंड आवश्यक)
भेद्यता वर्गCWE-798: हार्ड-कोडेड क्रेडेंशियल्स का उपयोग
CVSS v3.1 स्कोर9.8 (गंभीर) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
प्रमाणीकरणकोई नहीं – डिफ़ॉल्ट क्रेडेंशियल्स सार्वजनिक रूप से ज्ञात हैं
सत्यापनPheditor की नई स्थापना पर पुष्टि की गई