Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-40906 — CheckMK प्रबंधन वेब कंसोल (संस्करण 1.5.0 से 1.6.0) में परावर्तित XSS कमजोरी के लिए प्रमाण-अवधारणा, जो अप्रमाणित वेब सेवा पैरामीटर के माध्यम से सत्र चोरी या बैकडोर इंजेक्शन सक्षम करती है। | Kitploit
उपकरण/GitHubGitHub/edgarloyola/cve-2021-40906
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubedgarloyola/cve-2021-40906

CVE-2021-40906

CheckMK प्रबंधन वेब कंसोल (संस्करण 1.5.0 से 1.6.0) में परावर्तित XSS कमजोरी के लिए प्रमाण-अवधारणा, जो अप्रमाणित वेब सेवा पैरामीटर के माध्यम से सत्र चोरी या बैकडोर इंजेक्शन सक्षम करती है।

रिपॉजिटरी देखें
1464 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-40906 - अप्रमाणित क्षेत्र में परावर्तित XSS

एप्लिकेशन: CheckMK Management Web Console

सॉफ़्टवेयर संशोधन: 1.5.0 से 1.5.0p25 तक

लेखक: Edgar Augusto Loyola Torres.

हमले का प्रकार: परावर्तित XSS

समाधान: सॉफ़्टवेयर संशोधन 1.6.0p26 या उसके बाद के संस्करण में अपडेट करें

सारांश: CheckMK Raw Edition सॉफ़्टवेयर (संस्करण 1.5.0 से 1.6.0) एक वेब सेवा पैरामीटर के इनपुट को स्वच्छ नहीं करता है जो एक अप्रमाणित क्षेत्र में है। यह परावर्तित XSS एक हमलावर को HTML सामग्री के साथ डिवाइस पर बैकडोर खोलने की अनुमति देता है जिसे ब्राउज़र द्वारा व्याख्यायित किया जाता है (जैसे कि जावास्क्रिप्ट या अन्य क्लाइंट-साइड स्क्रिप्ट) या किसी ऐसे उपयोगकर्ता के सत्र कुकीज़ चुराने की अनुमति देता है जिसने पहले मैन-इन-द-मिडल के माध्यम से प्रमाणित किया है। सफल शोषण के लिए बिना प्रमाणीकरण के वेब सेवा संसाधन तक पहुंच आवश्यक है।

तकनीकी विवरण: CVE-2021-40906 देखें

समयरेखा:

  • 2021-09-01 समस्याएं खोजी गईं।
  • 2021-09-06 विक्रेता से ईमेल के माध्यम से पहला संपर्क।
  • 2021-09-08 विक्रेता की प्रतिक्रिया। XSS कमजोरियां पहले ही पता चल चुकी थीं, और अगली रिलीज़ में पैच की जाएंगी।
  • 2021-09-30 नया सॉफ़्टवेयर संस्करण जारी (1.6.0p27) और कमजोरी पैच की पुष्टि।

संदर्भ:

  • https://checkmk.com/werk/13192
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40906
  • https://nvd.nist.gov/vuln/detail/CVE-2021-40906

प्रदर्शन

PoC CheckMk संस्करण 1.5.0p25 Raw Edition

Reflected XSS

टूल डाउनलोड करें