Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-49103 — यह CVE-2023-49103 के लिए एक सरल प्रूफ ऑफ कॉन्सेप्ट है। | Kitploit
उपकरण/GitHubGitHub/d0rb/cve-2023-49103
भेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubd0rb/cve-2023-49103

CVE-2023-49103

यह CVE-2023-49103 के लिए एक सरल प्रूफ ऑफ कॉन्सेप्ट है।

रिपॉजिटरी देखें
2 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🇮🇱 #BringThemHome #NeverAgainIsNow 🇮🇱

हम उन सभी नागरिकों की सुरक्षित वापसी की मांग करते हैं जिन्हें आतंकवादी समूह हमास ने बंधक बना लिया है। हम तब तक आराम नहीं करेंगे जब तक हर बंधक को रिहा नहीं कर दिया जाता और वह सुरक्षित घर नहीं लौट जाता। आप उन्हें घर वापस लाने में मदद कर सकते हैं। https://stories.bringthemhomenow.net/

Twitter

# CVE-2023-49103 के लिए शोषण

पृष्ठभूमि

ownCloud एक फ़ाइल साझाकरण प्लेटफ़ॉर्म है जो उद्यम वातावरणों के लिए डिज़ाइन किया गया है। 21 नवंबर, 2023 को, ownCloud ने CVE-2023-49103 का खुलासा किया, जो एक बिना प्रमाणीकरण के सूचना प्रकटीकरण भेद्यता है जो ownCloud को प्रभावित करती है, जब एक कमजोर एक्सटेंशन जिसे "Graph API" (graphapi) कहा जाता है, मौजूद होता है। यदि ownCloud को Docker के माध्यम से तैनात किया गया है, तो फरवरी 2023 से आगे, यह कमजोर graphapi घटक डिफ़ॉल्ट रूप से मौजूद है। यदि ownCloud को मैन्युअल रूप से स्थापित किया गया है, तो graphapi घटक डिफ़ॉल्ट रूप से मौजूद नहीं है।

Shodan के माध्यम से ownCloud की खोज करने से संकेत मिलता है कि इंटरनेट पर कम से कम 12,320 उदाहरण हैं (दिसंबर 1, 2023 तक)। यह ज्ञात नहीं है कि इनमें से कितने वर्तमान में कमजोर हैं।

फ़ाइल स्थानांतरण और साझाकरण प्लेटफ़ॉर्म अतीत में रैनसमवेयर समूहों के हमलों का शिकार हुए हैं, जिससे यह विशेष चिंता का लक्ष्य बन गया है, क्योंकि ownCloud भी एक फ़ाइल साझाकरण प्लेटफ़ॉर्म है। 30 नवंबर, 2023 को, CISA ने CVE-2023-49103 को अपनी ज्ञात शोषणीय भेद्यताओं (KEV) की सूची में जोड़ा, यह दर्शाता है कि खतरे के अभिनेताओं ने इस भेद्यता का जंगल में शोषण करना शुरू कर दिया है। इस ब्लॉग को लिखने के समय तक, Rapid7 Labs ने कम से कम तीन ग्राहक वातावरणों के खिलाफ शोषण प्रयासों का अवलोकन किया है।

भेद्यता विवरण

भेद्यता एक बिना प्रमाणीकरण वाले हमलावर को PHP फ़ंक्शन phpinfo के आउटपुट के माध्यम से संवेदनशील जानकारी लीक करने की अनुमति देती है, जब URI एंडपॉइंट /apps/graphapi/vendor/microsoft/microsoft-graph/tests/GetPhpInfo.php को लक्षित किया जाता है। इस आउटपुट में पर्यावरण चर शामिल होंगे जिनमें रहस्य हो सकते हैं, जैसे उपयोगकर्ता नाम या पासवर्ड जो ownCloud सिस्टम को प्रदान किए जाते हैं। विशेष रूप से, जब ownCloud को Docker के माध्यम से तैनात किया जाता है, तो पर्यावरण चर के माध्यम से रहस्य पास करना सामान्य प्रथा है।

प्रारंभ में यह सोचा गया था कि ownCloud की Docker स्थापनाएं शोषणीय नहीं थीं। हालांकि, Rapid7 के शोधकर्ताओं ने पुष्टि की कि अनुरोधित URI को संशोधित करके मौजूदा Apache वेब सर्वर के पुनर्लेखन नियमों को दरकिनार करते हुए, कमजोर Docker-आधारित ownCloud स्थापनाओं का शोषण करना संभव है, जिससे लक्ष्य URI एंडपॉइंट तक सफलतापूर्वक पहुंचा जा सके।

टूल डाउनलोड करें