Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-53900 — Mongo Vulnub Lab...Try to Hack IT.....! | Kitploit
उपकरण/GitHubGitHub/gokul-krishnan-v-r/cve-2024-53900
ExploitationWeb Application ExploitationCTFLearning & EducationDatabase SecurityLabs & Practice
GitHubgokul-krishnan-v-r/cve-2024-53900

CVE-2024-53900

Mongo Vulnub Lab...Try to Hack IT.....!

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CTF चुनौती - Mongoose RCE (CVE-2024-53900)

चुनौती अवलोकन यह Capture The Flag (CTF) चुनौती CVE-2024-53900 पर आधारित है, जो Mongoose में एक कमजोरी है जो MongoDB क्वेरीज़ में $where ऑपरेटर के अनुचित उपयोग के कारण Remote Code Execution (RCE) की अनुमति देती है।

आपका उद्देश्य इस कमजोरी का शोषण करना और एप्लिकेशन के अंदर छिपे हुए ध्वज (flag) को प्राप्त करना है!

सेटअप निर्देश

1 निर्भरताएँ स्थापित करें सुनिश्चित करें कि आपके पास Node.js स्थापित है, फिर चलाएँ:

root@kitploit:~
npm install

2 MongoDB कॉन्फ़िगर करें MongoDB स्थापित करें और सुनिश्चित करें कि यह चल रहा है। रूट डायरेक्टरी में निम्नलिखित सामग्री के साथ .env फ़ाइल बनाएँ:

root@kitploit:~
MONGO_URI=mongodb://localhost:27017/ctf_db

3 सर्वर प्रारंभ करें कमजोर Express सर्वर चलाएँ:

root@kitploit:~
node server.js

सर्वर http://localhost:3000 पर प्रारंभ होगा।

चुनौती का उद्देश्य

आपका लक्ष्य प्रमाणीकरण को बायपास करना और कमजोर एंडपॉइंट से ध्वज (flag) निकालना है।

कमजोर एंडपॉइंट: POST /login एप्लिकेशन एक असुरक्षित MongoDB $where क्वेरी का उपयोग करता है, जो इसे NoSQL इंजेक्शन और RCE के प्रति संवेदनशील बनाता है।

शोषण संकेत: क्वेरी में हेरफेर करने के लिए NoSQL इंजेक्शन पेलोड आज़माएँ। $where कंडीशन में जावास्क्रिप्ट कोड इंजेक्ट करें। प्रतिक्रिया में छिपे हुए ध्वज (flag) को प्राप्त करें।

डायरेक्टरी संरचना

root@kitploit:~
│── public/                     Frontend assets
│   ├── index.html               CTF challenge UI
│   ├── style.css                Styling for the challenge
│   └── script.js                JavaScript for login request
│── .env                         Environment variables (MongoDB URI)
│── server.js                     Vulnerable Express.js server
│── package.json                  Dependencies & scripts
│── package-lock.json             Lock file for dependencies
└── README.md                     Challenge guide (this file)

जीतने की शर्त

यदि आप सफलतापूर्वक कमजोरी का शोषण करते हैं, तो आपको यह प्रतिक्रिया मिलेगी:

Login Successful! Here is your flag: FLAG{**__****}

टूल डाउनलोड करें