Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-30525 — ज़ीक्सेल के CGI प्रोग्राम में एक OS कमांड इंजेक्शन भेद्यता | Kitploit
उपकरण/GitHubGitHub/furkanzengin/cve-2022-30525
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलरेड टीमिंग
GitHubfurkanzengin/cve-2022-30525

CVE-2022-30525

ज़ीक्सेल के CGI प्रोग्राम में एक OS कमांड इंजेक्शन भेद्यता

रिपॉजिटरी देखें
134 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-30525

Zyxel के CGI प्रोग्राम में एक OS कमांड इंजेक्शन भेद्यता

कार्यकारी सारांश

यह भेद्यता, जो पहली बार 13 अप्रैल 2022 को खोजी गई थी, Zyxel फ़ायरवॉल उत्पादों में रिमोट कोड निष्पादन का कारण बनी। 9.8 के CVSS स्कोर के साथ यह महत्वपूर्ण भेद्यता, इसके उभरने के 15 दिन बाद Zyxel द्वारा जारी किए गए अपडेट से अवरुद्ध कर दी गई। इस प्रक्रिया में कम से कम 20.800 मॉडल प्रभावित हुए, जिनमें से अधिकांश यूरोप में थे। यह भेद्यता जीरो-टच प्रोविज़निंग एप्लेट के अंदर "setWanPortSt" कमांड के कारण है। "setWanPortSt" कमांड तक पहुंच /ztp/cgi-bin/handler एंडपॉइंट के माध्यम से है। जब से Zyxel ने भेद्यता के लिए अपने मॉडल में एक अपडेट लाया है, तब से कोई शोषण नहीं देखा गया है। प्रभावित मॉडलों के सॉफ़्टवेयर संस्करण को v5.30 में अपग्रेड किया गया है, और इस बात पर जोर दिया गया है कि भेद्यता को रोकने के लिए ऑटोमैटिक सॉफ़्टवेयर अपडेट सक्रिय होना चाहिए।

परिचय

13 अप्रैल 2022 को, Rapid7 ने एक भेद्यता की सूचना दी जो Zyxel फ़ायरवॉल उपकरणों को प्रभावित करती है, जिससे हमलावर बिना प्रमाणीकरण के "nobody" उपयोगकर्ता के रूप में दूरस्थ रूप से मनमाने कमांड इंजेक्ट कर सकते हैं। इस भेद्यता को महत्वपूर्ण स्तर पर संभाला गया और CVSS स्कोर 9.8 निर्धारित किया गया। Zyxel ने तब 28 अप्रैल 2022 को एक सुरक्षा अपडेट जारी करके भेद्यता को संबोधित किया। 12 मई 2022 को, Rapid7 ने इस भेद्यता के लिए एक सलाहकार और Metasploit मॉड्यूल प्रकाशित किया।

इसके प्रभाव के साथ भेद्यता

ShadowServer के शोधकर्ताओं ने CVE-2022-30525 का शोषण करने के प्रयासों की निगरानी शुरू कर दी है। जांच के दौरान कम से कम 20.800 प्रभावित Zyxel फ़ायरवॉल मॉडल ऑनलाइन उजागर हुए हैं। यह नोट किया गया कि अधिकांश प्रभावित मॉडल फ्रांस और इटली में थे।

alt text

यह भेद्यता हमलावर द्वारा प्रदान किए गए डेटा के साथ "os.system" के उपयोग से उत्पन्न होती है। हमले को लॉन्च करने के लिए /ztp/cgi-bin/handler एंडपॉइंट का उपयोग किया जाता है। Handler एक Python स्क्रिप्ट है जो कई अलग-अलग कमांड निष्पादित कर सकती है। जेक बेंस, जिन्होंने पहली बार त्रुटि की सूचना दी, ने अपने ब्लॉग में भेद्यता को इस प्रकार समझाया: "Rapid7 ने एक भेद्यता की खोज की और रिपोर्ट की जो Zyxel फ़ायरवॉल को प्रभावित करती है जो जीरो टच प्रोविज़निंग (ZTP) का समर्थन करते हैं, जिसमें ATP श्रृंखला, VPN श्रृंखला, और USG FLEX श्रृंखला (USG20-VPN और USG20W-VPN सहित) शामिल हैं। CVE-2022-30525 के रूप में पहचानी गई यह भेद्यता, एक अप्रमाणित और दूरस्थ हमलावर को प्रभावित डिवाइस पर nobody उपयोगकर्ता के रूप में मनमाना कोड निष्पादन प्राप्त करने की अनुमति देती है।" समस्या जीरो टच प्रोविज़निंग कार्यान्वयन के अंदर "setWanPortSt" नामक एक कमांड से उत्पन्न होती है, जो रिमोट प्रोविज़न को फ़ायरवॉल के पोर्ट की IP सेटिंग्स बदलने की अनुमति देता है।

शोषण

शोषण कैसे किया जाता है, इसे बेहतर ढंग से समझने के लिए एक PoC प्रकाशित किया गया है। विक्टोरियन मशीनरी CVE-2022-30525 के लिए एक प्रूफ ऑफ कॉन्सेप्ट शोषण है। यह भेद्यता एक अप्रमाणित और दूरस्थ कमांड इंजेक्शन भेद्यता है जो Zyxel फ़ायरवॉल को प्रभावित करती है जो जीरो टच प्रोविज़निंग का समर्थन करते हैं।

पहले, netcat लिसनर का उपयोग करके लक्ष्य का शोषण किया जाता है और एक रिवर्स शेल पकड़ा जाता है। डिफ़ॉल्ट रूप से, "nc" को "nc-path" देकर चलाया जाता है। Python में, "os.fork()" ऑपरेशन का उपयोग करके मुख्य प्रक्रिया की एक प्रतिलिपि बनाई जाती है। फिर, यदि प्रक्रिया आईडी 0 है, तो निर्दिष्ट url पते पर एक POST अनुरोध किया जाता है। url में क्रमशः प्रोटोकॉल, शोषण करने के लिए दूरस्थ पता, दूरस्थ पोर्ट और "/ztp/cgi-bin/handler" एंडपॉइंट होता है। यहां /ztp/cgi-bin/handler एंडपॉइंट के लिए धन्यवाद, "setWanPortSt" कमांड में सुविधा तक पहुंचा जा सकता है, जो फ़ायरवॉल पोर्ट की IP सेटिंग्स को बदलने की अनुमति देता है। जब पेलोड की जांच की जाती है, तो देखा जाता है कि कमांड का लक्ष्य DHCP प्रोटोकॉल का पोर्ट 1270 है। इस तरह, हमलावर nobody के रूप में रिमोट कोड निष्पादन प्रदान कर सकते हैं।

शोषण की स्थिति

शैडोसर्वर फाउंडेशन, वह समूह जो दुनिया भर में शोषण की जांच करता है, ने देखे गए शोषण प्रयासों और उनकी विशेषताओं के बारे में और जानकारी प्रकट नहीं की। यह घोषित किया गया है कि सोमवार, 16 मई 2022 के बाद से कोई दुरुपयोग प्रयास नहीं हुआ है, लेकिन जांच जारी है।

शमन सुझाव

प्रभावित उपकरणों के प्रशासकों को सलाह दी जाती है कि वे जितनी जल्दी हो सके फर्मवेयर को V5.30 में अपग्रेड करें। जेक बेंस ने यह भी कहा कि यदि संभव हो तो स्वचालित फर्मवेयर अपडेट सक्षम करें। Zyxel की भेद्यता को चुपचाप संभालने के लिए आलोचना की गई, लेकिन बयान में यह समझाया गया कि यह "प्रकटीकरण समन्वय प्रक्रिया के दौरान गलत संचार" के कारण था। आंतरिक कर्मचारियों को बताया गया है कि मैन्युअल शमन के लिए एक शब्दकोश बनाकर एक नई "HTTP प्रोटोकॉल हस्ताक्षर" नीति बनाना शोषण को रोक सकता है।

निष्कर्ष

परिणामस्वरूप, यह भेद्यता, जो Zyxel फ़ायरवॉल उत्पादों में हुई, ने कई मॉडलों को एक महत्वपूर्ण स्तर पर प्रभावित किया। हालांकि समस्या को कम समय में निपटा लिया गया, शोषण का प्रभाव काफी बड़ा था। तथ्य यह है कि लंबे समय से कोई शोषण नहीं मिला है, यह दर्शाता है कि अपडेट फिलहाल सुरक्षा भेद्यता को बंद कर सकते हैं।

टूल डाउनलोड करें