
Telerik Report Server डिसीरियलाइज़ेशन और प्रमाणीकरण बायपास शोषण श्रृंखला CVE-2024-4358/CVE-2024-1800 के लिए
अस्वीकरण: यह प्रूफ ऑफ कॉन्सेप्ट (POC) केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। बिना पूर्व आपसी सहमति के लक्ष्यों पर हमला करने के लिए इस उपकरण का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई देयता नहीं लेते हैं और इस प्रोग्राम के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
संभावित लक्ष्य खोजने के लिए, Fofa (Shodan.io के समान) का उपयोग करें:
title="Telerik Report Server"सबसे पहले, रिपॉजिटरी को क्लोन करें:
git clone https://github.com/fa-rrel/CVE-2024-4358/
इसके बाद अपना लक्ष्य चुनें और इसे urls.txt फ़ाइल में इस प्रारूप में जोड़ें:
एक्सप्लॉइट चलाएँ:
python3 CVE-2024-4358.py -l urls.txt -c id -t 10
और results.txt फ़ाइल फ़ोल्डर में सेव हो जाएगी। अब आपको बस इतना करना है कि क्रेडेंशियल्स के साथ कनेक्ट करें और डीबी में लॉगिन करने के लिए दिलचस्प कनेक्शन स्ट्रिंग्स खोजें।