Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-46398_Chamilo-LMS-RCE — Chamilo LMS v1.11.14 में एक ज़ीरो क्लिक कोड इंजेक्शन भेद्यता पाई गई है, जो हमलावरों को एक क्राफ्टेड प्लगइन के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। यह भेद्यता हमलावर के प्रोफ़ाइल पृष्ठ के साथ उपयोगकर्ता की सहभागिता के माध्यम से ट्रिगर होती है। | Kitploit
उपकरण/GitHubGitHub/febinrev/cve-2021-46398_chamilo-lms-rce
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubfebinrev/cve-2021-46398_chamilo-lms-rce

CVE-2021-46398_Chamilo-LMS-RCE

Chamilo LMS v1.11.14 में एक ज़ीरो क्लिक कोड इंजेक्शन भेद्यता पाई गई है, जो हमलावरों को एक क्राफ्टेड प्लगइन के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। यह भेद्यता हमलावर के प्रोफ़ाइल पृष्ठ के साथ उपयोगकर्ता की सहभागिता के माध्यम से ट्रिगर होती है।

रिपॉजिटरी देखें
514 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-46398 Chamilo-LMS 1.11.14 RCE

Chamilo LMS v1.11.14 में एक ज़ीरो क्लिक कोड इंजेक्शन भेद्यता पाई गई है, जो हमलावरों को एक क्राफ्टेड प्लगइन के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। यह भेद्यता हमलावर के प्रोफ़ाइल पृष्ठ के साथ उपयोगकर्ता की सहभागिता के माध्यम से ट्रिगर होती है।

  • वन-क्लिक तकनीक: एक हमलावर जिसके पास छात्र खाता है, वह एक दुर्भावनापूर्ण वेब पृष्ठ या एक दुर्भावनापूर्ण SVG छवि फ़ाइल बना सकता है और उस फ़ाइल को छात्र प्रोफ़ाइल पृष्ठ के "My Productions" अनुभाग में अपलोड कर सकता है, फिर वह उस फ़ाइल का URL कॉपी करके Chamilo व्यवस्थापक उपयोगकर्ता को भेज सकता है। जब व्यवस्थापक उपयोगकर्ता अपने ब्राउज़र में सक्रिय chamilo सत्र के साथ फ़ाइल लोड करता है, तो पृष्ठभूमि में यह chamilo में एक प्लगइन (.zip फ़ाइल) अपलोड कर देगा। फिर हमलावर आसानी से /plugin/exploited-directory/ पर नेविगेट कर सकता है और दुर्भावनापूर्ण कमांड निष्पादित कर सकता है।

  • "ज़ीरो क्लिक" तकनीक: इस मामले में, हमलावर "My Diplomas" सुविधा का दुरुपयोग करता है और उसमें दुर्भावनापूर्ण जावास्क्रिप्ट इंजेक्ट करता है, और जब व्यवस्थापक हमलावर के (छात्र) प्रोफ़ाइल पृष्ठ या पोर्टफोलियो पर जाता है, तो दुर्भावनापूर्ण जावास्क्रिप्ट निष्पादित हो जाता है और दुर्भावनापूर्ण प्लगइन सर्वर पर अपलोड हो जाता है। उसके बाद, हमलावर आसानी से /plugin/exploit/ निर्देशिका पर नेविगेट कर सकता है और shell.php स्क्रिप्ट निष्पादित कर सकता है और मनमाना कमांड निष्पादित कर सकता है।

इस एक्सप्लॉइट के लाभ: /app/upload/users/ निर्देशिका में दुर्भावनापूर्ण फ़ाइल अपलोड करने की आवश्यकता नहीं है, व्यवस्थापक को लिंक या URL भेजने की आवश्यकता नहीं है। जब व्यवस्थापक हमलावर की प्रोफ़ाइल पर जाता है, तो हमलावर को RCE मिल जाता है ;-)।

https://user-images.githubusercontent.com/52229330/159543300-8ea0308b-b37b-4702-8e15-736173056ac7.mp4

टूल डाउनलोड करें