Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-23998 — CVE-2024-23998 के लिए PoC | Kitploit
उपकरण/GitHubGitHub/eqstlab/cve-2024-23998
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubeqstlab/cve-2024-23998

CVE-2024-23998

CVE-2024-23998 के लिए PoC

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Another Redis Desktop Manager PoC

CVE-2024-23998 भेद्यता के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट।

1. भेद्यता अवलोकन:

  • भेद्यता विषय: XSS के माध्यम से स्थानीय कोड निष्पादन
  • भेद्यता संस्करण: =< 1.6.6
  • हमले का प्रकार: रिमोट कोड निष्पादन
  • हमले के वेक्टर: भेद्यता का शोषण करने के लिए, हमें Setting फ़ंक्शन के लिए font_faq html संदेश को पैच करना होगा। माउस को फ़ॉन्ट फ़ैमिली सहायता आइकन पर घुमाने पर, font_faq संदेश में मौजूद दुर्भावनापूर्ण स्क्रिप्ट निष्पादित होती है और हम OS कमांड चला सकते हैं।
  • आरक्षित CVE संख्या: CVE-2024-23998

2. भेद्यता का कारण:

चरण 1) Setting.vue में, एक v-html फ़ंक्शन है, इसलिए दुर्भावनापूर्ण JS स्क्रिप्ट इस फ़ंक्शन के माध्यम से चल सकती है।
alt text

चरण 2) जब हम Another Redis Desktop Manager स्थापित करते हैं, Windows सुरक्षा स्थापना को अवरुद्ध करती है। इस वजह से, यदि कोई हमलावर स्थापना फ़ाइल को पैच करता है, तो उपयोगकर्ता को पता नहीं चलेगा कि इसे पैच किया गया है।
alt text

चरण 3) हम en.js फ़ाइल में font faq संदेश पा सकते हैं।
alt text

चरण 4) आइए उस संदेश को पैच करें जो calc.exe को निष्पादित करता है।\

root@kitploit:~
font_faq: '1. Multiple fonts can be set<br>\
    2. Font selection is orderly. It is suggested to choose English font first and then font in your language<br>\
    3. When the system font list cannot be loaded in some exceptional cases, you can enter the installed font name manually.\
    ',



चरण 5) npm का उपयोग करके प्रोग्राम बनाएं।\

root@kitploit:~
npm install --platform=win32
npm start
npm run electron



चरण 6) जब आप माउस कर्सर को Font Famliy सहायता आइकन पर घुमाते हैं, तो कैलकुलेटर निष्पादित हो जाता है। alt text

AnotherRedisDesktopManager हमलावरों के लिए एक अच्छा लक्ष्य है क्योंकि इसका उपयोग कई लोग करते हैं, और इलेक्ट्रॉन अनुप्रयोगों के रूप में वितरित फ़ाइलों को संशोधित और पुनर्वितरित करना आसान है। इसीलिए कई प्रोजेक्ट संभव होने पर v-html का उपयोग न करने की सलाह देते हैं। इसके अतिरिक्त, क्योंकि nodeIntegration विकल्प सक्षम है, यदि इसे दुर्भावनापूर्ण रूप से संशोधित और वितरित किया जाता है, तो AnotherRedisDesktopManager की अनुमतियों के साथ रिमोट कोड निष्पादन संभव है।

टूल डाउनलोड करें