Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
WEAPONIZING-CVE-2024-4367 — CVE-2024-4367 PDF.js में एक गंभीर भेद्यता (CVSS 9.8) है, जो PDF फ़ाइलों के भीतर FontMatrix ऑब्जेक्ट पर अपर्याप्त प्रकार की जाँच के कारण मनमाना JavaScript कोड निष्पादन की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/exfil0/weaponizing-cve-2024-4367
फ़िशिंग उपकरणपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणसामाजिक इंजीनियरिंगलर्निंग और शिक्षा
GitHubexfil0/weaponizing-cve-2024-4367

WEAPONIZING-CVE-2024-4367

CVE-2024-4367 PDF.js में एक गंभीर भेद्यता (CVSS 9.8) है, जो PDF फ़ाइलों के भीतर FontMatrix ऑब्जेक्ट पर अपर्याप्त प्रकार की जाँच के कारण मनमाना JavaScript कोड निष्पादन की अनुमति देती है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
31 साल पहलेअभी तक समीक्षित नहीं

WEAPONIZING-CVE-2024-4367

CVE-2024-4367 एक गंभीर भेद्यता (CVSS 9.8) है जो PDF.js में पाई जाती है, जो PDF फ़ाइलों के भीतर FontMatrix ऑब्जेक्ट पर अपर्याप्त प्रकार की जाँच के कारण मनमाना JavaScript कोड निष्पादन की अनुमति देती है।

CVE-2024-4367 एक्सप्लॉइट विज़ार्ड: उपयोगकर्ता गाइड

CVE पहचानकर्ताCVE-2024-4367
गंभीरतागंभीर (CVSS स्कोर: 9.8)
भेद्यताFontMatrix ऑब्जेक्ट पर अपर्याप्त प्रकार की जाँच के कारण PDF.js में मनमाना JavaScript कोड निष्पादन
शोषणदुर्भावनापूर्ण रूप से तैयार की गई PDF फ़ाइलें पीड़ित के ब्राउज़र में JavaScript निष्पादित कर सकती हैं, जिससे डेटा चोरी, XSS, या RCE हो सकता है।

1. पर्यावरण सेटअप

पूर्वापेक्षाएँ

  1. ऑपरेटिंग सिस्टम:

    • Debian/Ubuntu-आधारित Linux वितरण या समकक्ष, प्रशासनिक विशेषाधिकारों के साथ।
    • सुनिश्चित करें कि Python 3.x स्थापित है (python3 --version)।
  2. स्क्रिप्ट सेटअप:

    • एक्सप्लॉइट स्क्रिप्ट को अपनी पसंद की निर्देशिका में सहेजें (जैसे, ~/cve-2024-4367/) फ़ाइल नाम cve_2024_4367_exploit_wizard.py के साथ।
  3. टेम्पलेट PDF:

    • उसी निर्देशिका में template.pdf नाम की एक हानिरहित PDF फ़ाइल रखें। यह फ़ाइल दुर्भावनापूर्ण PDF के आधार के रूप में काम करेगी।
  4. सोशल इंजीनियरिंग टूलकिट (SET):

    • SET (सोशल इंजीनियरिंग टूलकिट) स्थापित करें:
      root@kitploit:~
      sudo apt-get update
      sudo apt-get install set
      
    • स्थापना सत्यापित करें:
      root@kitploit:~
      which setoolkit
      

2. एक्सप्लॉइट विज़ार्ड चलाना

चरण 1: स्क्रिप्ट को निष्पादन योग्य बनाएं (वैकल्पिक)

स्क्रिप्ट को निष्पादन अनुमतियाँ प्रदान करें:

root@kitploit:~
chmod +x cve_2024_4367_exploit_wizard.py

चरण 2: स्क्रिप्ट निष्पादित करें

नीचे दी गई किसी भी विधि का उपयोग करके स्क्रिप्ट चलाएँ:

root@kitploit:~
./cve_2024_4367_exploit_wizard.py

या

root@kitploit:~
python3 cve_2024_4367_exploit_wizard.py

चरण 3: ऑन-स्क्रीन संकेतों का पालन करें

स्क्रिप्ट आपको चरण-दर-चरण हमले की प्रक्रिया में मार्गदर्शन करेगी।


3. चरण-दर-चरण विज़ार्ड कार्यप्रवाह

चरण 1: निर्भरताओं को सत्यापित और स्थापित करें

  • स्क्रिप्ट स्वचालित रूप से जाँच करती है:
    • PyPDF2: PDF में हेरफेर करने के लिए आवश्यक।
    • SET: फ़िशिंग अभियानों के लिए उपयोग किया जाता है।
  • लापता निर्भरताएँ स्वचालित रूप से स्थापित की जाएँगी (या मैन्युअल स्थापना के लिए संकेत दिया जाएगा)।

चरण 2: दुर्भावनापूर्ण PDF बनाएं

  • स्क्रिप्ट template.pdf के /FontMatrix फ़ील्ड में एक JavaScript पेलोड इंजेक्ट करती है।
  • आउटपुट, malicious.pdf, उसी निर्देशिका में सहेजा जाएगा।
  • सफलता या विफलता प्रदर्शित की जाएगी।

चरण 3: अभियान लक्ष्य प्रबंधित करें

  • इंटरैक्टिव रूप से लक्ष्य ईमेल (या पहचानकर्ता) जोड़ें।
  • प्रत्येक लक्ष्य ईमेल एक-एक करके टाइप करें।
  • done टाइप करके सूची को अंतिम रूप दें।

चरण 4: सोशल इंजीनियरिंग टूलकिट (SET) लॉन्च करें

  • स्क्रिप्ट फ़िशिंग के माध्यम से दुर्भावनापूर्ण PDF वितरित करने के लिए SET के साथ एकीकृत होती है।
  • अभियान कॉन्फ़िगर करने के लिए SET के संकेतों का पालन करें:
    • ईमेल टेम्पलेट सेट करें।
    • malicious.pdf संलग्न करें।
  • विज़ार्ड पर लौटने के लिए SET से बाहर निकलें।

चरण 5: दुर्भावनापूर्ण PDF होस्ट करें

  • स्क्रिप्ट http://localhost:8080 पर एक HTTP सर्वर लॉन्च करती है।
  • malicious.pdf डाउनलोड के लिए सुलभ है।
  • पेलोड द्वारा बाहर निकाला गया डेटा (जैसे, document.cookie) स्क्रिप्ट के कंसोल में लॉग किया जाएगा।

4. एक्सप्लॉइट का परीक्षण

नियंत्रित वातावरण में सत्यापित करें

  1. malicious.pdf को PDF.js के भेद्य संस्करण या सैंडबॉक्स किए गए VM में खोलें।
  2. पेलोड निष्पादन और डेटा बहिर्गमन की पुष्टि करने के लिए सर्वर लॉग की निगरानी करें।

बहिर्गमन लॉग का निरीक्षण करें

  • पेलोड द्वारा प्रस्तुत डेटा (जैसे, कुकीज़) इस प्रकार लॉग किया जाएगा:
    root@kitploit:~
    [+] Data exfiltrated: session_id=abcd1234; auth_token=xyz987
    

अतिरिक्त परीक्षणों के लिए पेलोड संशोधित करें

  • कीलॉगिंग या पुनर्निर्देशन जैसी क्रियाओं के लिए पेलोड को अनुकूलित करें।
  • इन खतरों का पता लगाने या कम करने की अपने पर्यावरण की क्षमता का परीक्षण करें।

5. सफाई और निष्पादन के बाद के कार्य

स्थानीय सर्वर रोकें

टर्मिनल में Ctrl+C का उपयोग करके HTTP सर्वर समाप्त करें।

दुर्भावनापूर्ण संपत्तियों को सुरक्षित करें

  • आकस्मिक दुरुपयोग को रोकने के लिए malicious.pdf को हटाएँ या सुरक्षित रूप से संग्रहीत करें।
  • किसी भी लॉग या अभियान डेटा को सुरक्षित रूप से संग्रहीत करें।

परीक्षण पर्यावरण रीसेट करें

  • यदि वर्चुअल मशीन का उपयोग कर रहे हैं, तो एक स्वच्छ स्नैपशॉट पर वापस जाएँ।
  • सुनिश्चित करें कि सिस्टम पर कोई दुर्भावनापूर्ण अवशेष न रहे।

6. महत्वपूर्ण नोट्स और कानूनी अस्वीकरण

केवल अधिकृत उपयोग के लिए

  • यह स्क्रिप्ट और गाइड शैक्षिक उद्देश्यों और नियंत्रित वातावरण के भीतर अधिकृत पैठ परीक्षण के लिए हैं।
  • अनधिकृत उपयोग अवैध है और इसके गंभीर कानूनी परिणाम हो सकते हैं।
  • कोई भी एक्सप्लॉइट परीक्षण करने से पहले हमेशा स्पष्ट अनुमति प्राप्त करें।

अपने सिस्टम को सुरक्षित करना

  1. PDF.js अपडेट करें:

    • CVE-2024-4367 को पैच करने के लिए PDF.js का नवीनतम संस्करण स्थापित करना सुनिश्चित करें।
  2. PDF में JavaScript प्रतिबंधित करें:

    • जब भी संभव हो PDF व्यूअर में JavaScript निष्पादन अक्षम करें।
  3. एंडपॉइंट सुरक्षा लागू करें:

    • मजबूत एंडपॉइंट डिटेक्शन और रिस्पांस टूल का उपयोग करें।
  4. उपयोगकर्ताओं को शिक्षित करें:

    • कर्मचारियों को फ़िशिंग प्रयासों को पहचानने और असत्यापित PDF खोलने से बचने के लिए प्रशिक्षित करें।

इस गाइड का जिम्मेदारी से पालन करके, आप वास्तविक दुनिया के हमले के परिदृश्यों का प्रभावी ढंग से अनुकरण कर सकते हैं और अपनी साइबर सुरक्षा सुरक्षा को मजबूत कर सकते हैं।

टूल डाउनलोड करें