Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-41453_CVE-2024-41454 — CVE-2024-41453 और CVE-2024-41454 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो ProcessMaker 4 Core Docker में संग्रहीत XSS और दुर्भावनापूर्ण फ़ाइल अपलोड भेद्यताओं का प्रदर्शन करते हैं। | Kitploit
उपकरण/GitHubGitHub/code5ecure/cve-2024-41453_cve-2024-41454
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणमालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाक्रॉलर
GitHubcode5ecure/cve-2024-41453_cve-2024-41454

CVE-2024-41453_CVE-2024-41454

CVE-2024-41453 और CVE-2024-41454 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो ProcessMaker 4 Core Docker में संग्रहीत XSS और दुर्भावनापूर्ण फ़ाइल अपलोड भेद्यताओं का प्रदर्शन करते हैं।

रिपॉजिटरी देखें
41 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

#CVE-2024-41453

#CVE-2024-41454

ProcessMaker कमजोरियाँ (केवल शिक्षा के लिए): @ryancooley @velkymx @nolanpro @caleeli

  • इस रिपॉजिटरी से ProcessMaker 4 Core Docker इंस्टेंस इंस्टॉल करें: https://github.com/ProcessMaker/pm4core-docker

  • यह नवीनतम pm डॉकर वर्जन (PM_VERSION=4.1.21) है, नीचे .env फ़ाइल की छवि है। image

संग्रहीत XSS

  1. xss पेलोड के साथ एक json फ़ाइल बनाएं। image (मैंने नमूना फ़ाइल अपलोड की जिसका नाम sample.json है)

  2. इस फ़ाइल को process admin यूज़र को भेजें और प्रक्रिया के रूप में इस फ़ाइल को आयात करने का अनुरोध करें। image image image

  3. जब एडमिन यूज़र इस फ़ाइल को आयात करता है और इस प्रक्रिया को संग्रहित करने का प्रयास करता है, तो दुर्भावनापूर्ण जावास्क्रिप्ट कोड निष्पादित हो जाएगा।

(क्रोम नवीनतम संस्करण: Version 126.0.6478.127 (Official Build) (64-bit))

image

यह स्पष्ट है कि आयात फ़ंक्शन में उपयोगकर्ता इनपुट स्वच्छता का अभाव है।

दुर्भावनापूर्ण फ़ाइल अपलोड

  1. एडमिन यूज़र कस्टमाइज़ UI, कस्टम लॉगिन लोगो अपलोड सेक्शन में html फ़ाइल अपलोड कर सकता है और छवि प्रतिबंध को दरकिनार कर सकता है। image

  2. यह अपलोड की गई फ़ाइल है: image

  3. php फ़ाइल अपलोड करना भी संभव है, लेकिन यह निष्पादित नहीं होती है। image image

अपलोडर्स में उचित इनपुट सत्यापन का अभाव है।

टूल डाउनलोड करें