Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
amasty-chekout-POC-rce — मेरा पॉक CVE-2026-53787 के लिए | Kitploit
उपकरण/GitHubGitHub/chrissec2014/amasty-chekout-poc-rce
शोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubchrissec2014/amasty-chekout-poc-rce

amasty-chekout-POC-rce

मेरा पॉक CVE-2026-53787 के लिए

रिपॉजिटरी देखें
34 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-53787 - Amasty Order Attributes में बिना प्रमाणीकरण के फ़ाइल अपलोड

विवरण

CVE-2026-53787, Magento 2 के 4.0.0 से पहले के संस्करणों के लिए Amasty Order Attributes एक्सटेंशन में एक गंभीर बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता है। यह भेद्यता हमलावरों को बिना प्रमाणीकरण, सत्र सत्यापन या कार्ट संदर्भ की आवश्यकता के, किसी भी प्रकार या नाम की फ़ाइलों को स्टोर की मीडिया निर्देशिका में अपलोड करने की अनुमति देती है।

प्रभाव

इस हमले के लिए किसी क्रेडेंशियल की आवश्यकता नहीं होती है और इसे नेटवर्क पर निष्पादित किया जा सकता है। इस भेद्यता का CVSS स्कोर 9.8 (गंभीर) है। एक सफल शोषण से निम्नलिखित स्थितियाँ उत्पन्न हो सकती हैं:

  • यदि मीडिया निर्देशिका में PHP निष्पादन की अनुमति है तो रिमोट कोड निष्पादन (RCE), जिससे हमलावरों को सर्वर का पूर्ण नियंत्रण मिल जाता है
  • विश्वसनीय डोमेन का उपयोग करके मैलवेयर होस्टिंग
  • HTML या SVG अपलोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • इच्छित अपलोड निर्देशिका के बाहर फ़ाइलें लिखने के लिए पाथ ट्रैवर्सल हमले

प्रभावित एंडपॉइंट

यह भेद्यता निम्नलिखित REST एंडपॉइंट्स को लक्षित करती है:

root@kitploit:~
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile

शोषण गतिविधि

जून 12, 2026 को पैच जारी होने के कुछ ही घंटों बाद बड़े पैमाने पर शोषण शुरू हो गया। जून 15 तक, सभी Magento स्टोर्स के 25% के विरुद्ध 12,000 से अधिक शोषण प्रयासों का पता लगाया गया।

निवारण

  • Amasty Order Attributes को संस्करण 4.0.0 या उसके बाद के संस्करण में अपग्रेड करें
  • मीडिया निर्देशिका में PHP निष्पादन को अक्षम करने के लिए वेब सर्वर को कॉन्फ़िगर करें
  • कड़े फ़ाइल अपलोड सत्यापन और एक्सटेंशन अनुमति-सूची लागू करें
टूल डाउनलोड करें