Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CodeIgniterXor — CodeIgniter <=2.1.4 सत्र कुकी डिक्रिप्शन भेद्यता | Kitploit
उपकरण/GitHubGitHub/dionach/codeigniterxor
एन्क्रिप्शन/डिक्रिप्शन उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubdionach/codeigniterxor

CodeIgniterXor

CodeIgniter <=2.1.4 सत्र कुकी डिक्रिप्शन भेद्यता

रिपॉजिटरी देखें
39141310 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CodeIgniterXor

CodeIgniter <= 2.1.4 सेशन कुकीज़ को डिकोड करने के लिए PoC स्क्रिप्ट जो _xor_encode() विधि का उपयोग करती हैं।

पूर्ण विवरण निम्नलिखित ब्लॉग पोस्ट पर उपलब्ध है: https://www.dionach.com/blog/codeigniter-session-decoding-vulnerability

उपयोग

break.py यह मुख्य स्क्रिप्ट है, और किसी लक्ष्य URI को देखते हुए यह एक कुकी प्राप्त करने और सेशन कुंजी को ब्रूट फोर्स करने का प्रयास करेगी। यदि यह स्क्रिप्ट एक कुकी पाती है लेकिन उसे डिक्रिप्ट करने में विफल रहती है, तो सर्वर पर Mcrypt स्थापित है, और यह हमले के लिए संवेदनशील नहीं है। testkey.py यह स्क्रिप्ट प्रदान की गई (हैश की गई) कुंजी का उपयोग करके एक सेशन कुकी को तुरंत डिकोड करेगी (जिसे break.py का उपयोग करके प्राप्त करने के बाद स्क्रिप्ट में जोड़ने की आवश्यकता होती है)। encrypt.php यह स्क्रिप्ट CodeIgniter द्वारा उपयोग किए जाने वाले एन्क्रिप्शन फ़ंक्शन पर आधारित है, और यह एक अनएन्क्रिप्टेड कुकी (एक सीरियलाइज़्ड PHP ऐरे) लेगी और प्रदान की गई कुंजी का उपयोग करके उसे एन्क्रिप्ट करेगी (जिसे स्क्रिप्ट में जोड़ने की आवश्यकता है)।

किसी एप्लिकेशन पर हमला करने के चरण निम्नलिखित हैं:

  1. एप्लिकेशन द्वारा उपयोग की जाने वाली एन्क्रिप्शन कुंजी को क्रैक करने के लिए break.py का उपयोग करें।
  2. इस कुंजी को testkey.py और encrypt.php में जोड़ें।
  3. अपने IP/UserAgent के लिए एक मान्य कुकी बनाने हेतु वेबसाइट पर जाएँ।
  4. इस कुकी को testkey.py के साथ डिक्रिप्ट करें।
  5. कुकी में कोई भी वांछित संशोधन मैन्युअल रूप से करें, या पुनः एन्क्रिप्ट करने से पहले ऐरे तत्वों को जोड़ने/संशोधित करने के लिए encrypt.php को पैच करके करें।
  6. सेशन कुकी को पुनः एन्क्रिप्ट करें और इसे वापस अपने ब्राउज़र में पेस्ट करें।
टूल डाउनलोड करें