
CVE-2025-0133 (Palo Alto PAN-OS GlobalProtect रिफ्लेक्टेड XSS) के लिए स्कोप-जागरूक बग बाउंटी पाइपलाइन। Shodan → H1/BC स्कोप मैच → सुरक्षित कैनरी सत्यापन → रिपोर्ट ड्राफ्ट।
Palo Alto PAN-OS में GlobalProtect गेटवे और पोर्टल के getconfig.esp हैंडलर में reflected XSS। user क्वेरी पैरामीटर Captive Portal पेज में बिना एन्कोडिंग के reflect होता है; एक हमलावर जो किसी प्रमाणित GlobalProtect उपयोगकर्ता को किसी तैयार किए गए लिंक पर ले जाता है, वह कॉर्पोरेट VPN पोर्टल के trust context में JavaScript निष्पादित कर सकता है, जिससे phishing अभियान कहीं अधिक प्रभावी हो जाते हैं।
मई 2025 में सार्वजनिक किया गया। PAN-SA-2025-0005 में पैच किया गया। XBOW द्वारा खोजा गया, जो Anthropic का स्वायत्त बग-शिकार एजेंट है। यह टूलकिट मूल रूप से CVE-2020-3580 के लिए बनाई गई validation पाइपलाइन का एक पोर्ट है — समान आर्किटेक्चर, अलग एंडपॉइंट, अलग पैरामीटर, और पाँच वर्षों का अंतर।
इस रिपॉजिटरी में शामिल हैं:
xss.html — मानव-सत्यापन योग्य PoC; TARGET_HOST संपादित करें और prompt ट्रिगर होते देखने के लिए ब्राउज़र में खोलें।src/ — एक discovery + scope-aware validation पाइपलाइन।docs/ — पद्धति और नैतिकता।┌──────────┐ ┌──────────────┐ ┌────────────────┐ ┌──────────────┐
│ Shodan │ → │ scope match │ → │ canary check │ → │ MD report │
│ (3 dorks)│ │ (H1, BC, +) │ │ (no JS exec) │ │ drafts │
└──────────┘ └──────────────┘ └────────────────┘ └──────────────┘
प्रत्येक चरण एक निरीक्षण योग्य JSON आर्टिफैक्ट लिखता है और स्वतंत्र रूप से चलता है।
वैलिडेटर prompt() को नहीं चलाता। यह user पैरामीटर में एक अद्वितीय canary स्ट्रिंग के साथ /ssl-vpn/getconfig.esp पर GET करता है और response body का मूल्यांकन करता है। पुष्टि किए गए हिट्स को Markdown ड्राफ्ट मिलता है जिसमें मूल xss.html का संदर्भ होता है, ताकि प्रोग्राम समीक्षक अपने ब्राउज़र में सत्यापित कर सके।
git clone https://github.com/cruxN3T/CVE-2025-0133
cd CVE-2025-0133
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
cp creds.env.example creds.env
$EDITOR creds.env # add your Shodan key, optionally H1/BC tokens
creds.env gitignored है। .gitignore *.env से मेल खाने वाली किसी भी फ़ाइल को ब्लॉक करता है (*.env.example को छोड़कर), साथ ही data/ और reports/ को भी, ताकि target सूचियाँ और validation के अंश सार्वजनिक रिपॉजिटरी से बाहर रहें।
एंड-टू-एंड:
python -m src.pipeline run
या चरण-दर-चरण:
python -m src.pipeline discover # Shodan → data/shodan_hits.json
python -m src.pipeline scope # match → data/in_scope.json
python -m src.pipeline validate # canary → data/validation.json
python -m src.pipeline report # → reports/<host>__CVE-2025-0133.md
scope चरण बिना किसी API कुंजी के काम करता है — यह arkadiyt/bounty-targets-data से डेटा खींचता है। creds.env में H1_USERNAME + H1_API_TOKEN जोड़ने और H1_LIVE=true python -m src.pipeline scope चलाने से उस डेटा में HackerOne Hacker API से ताज़ा डेटा जुड़ जाता है (धीमा; केवल तभी उपयोगी है जब आपको संदेह हो कि प्रोग्राम ब्रीफ़ आज बदल गई है)।
सब कुछ creds.env में है। पूरी सूची के लिए creds.env.example देखें। दो सेटिंग्स जानने लायक हैं:
SCOPE_PLATFORMS — अल्पविराम से अलग किए गए प्लेटफ़ॉर्म। डिफ़ॉल्ट hackerone,bugcrowd है। व्यापक कवरेज चाहते हों तो intigriti और yeswehack जोड़ें।TARGET_RPM — प्रति-होस्ट प्रति मिनट अनुरोध। डिफ़ॉल्ट 10। बिना किसी कारण इसे न बढ़ाएँ।docs/ETHICS.md — scope match क्या अधिकृत करता है और क्या नहीं, और वैलिडेटर जानबूझकर क्या नहीं करता।docs/METHODOLOGY.md — reflection ग्रेडिंग कैसे काम करती है और प्रत्येक चरण क्यों मौजूद है।यह मास-एक्सप्लॉइटेशन उपकरण नहीं है। यह जमा करने से पहले प्लेटफ़ॉर्म पर प्रोग्राम ब्रीफ़ पढ़ने का विकल्प नहीं है। scope matcher एक प्रारंभिक बिंदु है; policy पाठ ही अनुबंध है।
MIT. LICENSE देखें।