Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-0012 — PANW NGFW CVE-2024-0012 | Kitploit
उपकरण/GitHubGitHub/greaselovely/cve-2024-0012
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubgreaselovely/cve-2024-0012

CVE-2024-0012

PANW NGFW CVE-2024-0012

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Palo Alto PAN-OS CVE-2024-0012 भेद्यता जाँचकर्ता

यह Python स्क्रिप्ट Palo Alto Networks PAN-OS प्रबंधन वेब इंटरफ़ेस में एक महत्वपूर्ण प्रमाणीकरण बाईपास भेद्यता की उपस्थिति की जाँच करती है, जिसे CVE-2024-0012 के रूप में पहचाना गया है। यह भेद्यता एक अप्रमाणित हमलावर को प्रशासनिक विशेषाधिकार प्राप्त करने, कॉन्फ़िगरेशन के साथ छेड़छाड़ करने, या अन्य विशेषाधिकार वृद्धि भेद्यताओं का शोषण करने में सक्षम बनाती है।

विशेषताएँ

  • स्वचालित भेद्यता जाँच: लक्ष्य पर HTTP GET अनुरोध भेजता है और प्रतिक्रिया स्थिति, हेडर और Palo Alto PAN-OS-विशिष्ट सामग्री मार्करों के आधार पर स्थितियों का मूल्यांकन करता है।
  • बेहतर मार्कर-आधारित सत्यापन:
    • सटीक पहचान के लिए Zero Touch Provisioning और window.Pan जैसे प्रासंगिक Palo Alto-विशिष्ट मार्करों का उपयोग करता है।
    • हेडर और स्थिति कोड के साथ सामग्री को सत्यापित करके गलत सकारात्मक परिणामों को कम करता है।
  • इंटरैक्टिव या कमांड-लाइन तर्क:
    • -t के साथ एकल लक्ष्य या -f के साथ लक्ष्यों की फ़ाइल निर्दिष्ट करें।
    • यदि कोई तर्क प्रदान नहीं किया जाता है, तो स्क्रिप्ट इंटरैक्टिव मोड में स्विच हो जाती है, उपयोगकर्ता से इनपुट के लिए संकेत देती है।
  • सारांश और विस्तृत आउटपुट:
    • सभी लक्ष्यों के परिणामों का सारांश प्रस्तुत करता है।
    • वैकल्पिक रूप से -d तर्क के साथ या इंटरैक्टिव मोड में उपयोगकर्ता संकेत के माध्यम से असुरक्षित लक्ष्यों के लिए विस्तृत परिणाम प्रदर्शित करता है।
टूल डाउनलोड करें
  • वैकल्पिक स्पष्टीकरण: CVE-2024-0012 और CVE-2024-9474 का विस्तृत, उपयोगकर्ता-अनुकूल विवरण मुद्रित करने के लिए -e या --explanation का उपयोग करें
  • सुंदर आउटपुट: परिणामों को साफ, मानव-पठनीय प्रारूप में प्रदर्शित करने के लिए rich लाइब्रेरी का उपयोग करता है।
  • त्रुटि प्रबंधन: नेटवर्क त्रुटियों, अमान्य प्रतिक्रियाओं और SSL सत्यापन समस्याओं को सुचारू रूप से संभालता है।
  • आवश्यकताएँ

    • Python 3.7 या नया
    • HTTP अनुरोधों के लिए requests लाइब्रेरी
    • स्टाइलिश आउटपुट के लिए rich लाइब्रेरी

    स्थापना

    1. रिपॉजिटरी को क्लोन करें या स्क्रिप्ट डाउनलोड करें।
    2. आवश्यक निर्भरताएँ स्थापित करें:
      root@kitploit:~
      pip install -r requirements.txt
      

    उपयोग

    मूल उपयोग

    एकल लक्ष्य को इंटरैक्टिव रूप से जाँचने के लिए:

    root@kitploit:~
    python main.py
    

    कमांड-लाइन तर्क

    एकल लक्ष्य

    एकल FQDN या IP निर्दिष्ट करें:

    root@kitploit:~
    python main.py -t 127.0.0.1
    

    फ़ाइल से एकाधिक लक्ष्य

    लक्ष्यों की सूची वाली एक फ़ाइल प्रदान करें (प्रति पंक्ति एक):

    root@kitploit:~
    python main.py -f targets.txt
    

    विस्तृत परिणाम मुद्रित करें

    सभी असुरक्षित लक्ष्यों के लिए स्वचालित रूप से विस्तृत परिणाम मुद्रित करने के लिए -d या --details फ़्लैग का उपयोग करें:

    root@kitploit:~
    python main.py -t 127.0.0.1 -d
    

    स्पष्टीकरण मुद्रित करें

    CVE-2024-0012 और CVE-2024-9474 भेद्यताओं का विस्तृत स्पष्टीकरण मुद्रित करने के लिए -e या --explanation फ़्लैग का उपयोग करें:

    root@kitploit:~
    python main.py -t 127.0.0.1 -d -e (or -de)
    

    आउटपुट

    असुरक्षित लक्ष्य

    root@kitploit:~
    [!] Target -appears- vulnerable!
    
    ┏━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┳━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┓
    ┃ Key                         ┃ Value                                                    ┃
    ┡━━━━━━━━━━━━━━━━━━━━━━━━━━━━━╇━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┩
    ┃ URL                         ┃ https://127.0.0.1/php/ztp_gate.php/.js.map               ┃
    ┃ Status Code                 ┃ 200                                                      ┃
    ┃ Headers                     ┃ {"Date": "Wed, 20 Nov 2024 15:29:31 GMT", ...            ┃
    ┃ Markers Found               ┃ ...<title>Zero Touch Provisioning</title>...             ┃
    ┃                             ┃ ...window.Pan = window.Pan || {};...                     ┃
    └─────────────────────────────┴──────────────────────────────────────────────────────────┘
    

    गैर-असुरक्षित लक्ष्य

    root@kitploit:~
    [+] Target does not appear to be vulnerable.
    Message: No matching conditions met.
    

    सारांश तालिका

    स्कैन के अंत में, एक सारांश तालिका सभी लक्ष्यों और उनकी स्थितियों को सूचीबद्ध करती है:

    root@kitploit:~
    ┏━━━━━━━━━━━━━━━━━━━━━━━┳━━━━━━━━━━━━━━━━━┓
    ┃ Target                ┃ Status          ┃
    ┡━━━━━━━━━━━━━━━━━━━━━━━╇━━━━━━━━━━━━━━━━━┩
    ┃ 127.0.0.1             ┃ Vulnerable      ┃
    ┃ example.com           ┃ Not Vulnerable  ┃
    └───────────────────────┴─────────────────┘
    

    स्पष्टीकरण

    यदि -e या --explanation फ़्लैग का उपयोग किया जाता है:

    root@kitploit:~
    CVE-2024-0012 Explained
    
    CVE-2024-0012 is an authentication bypass vulnerability. This means attackers can skip the login process and access sensitive parts of a system without needing a username or password. In Palo Alto Networks’ PAN-OS, this vulnerability allows attackers to trick the system by sending specially crafted HTTP GET requests. These requests include a header called `X-PAN-AUTHCHECK`, which tells the system whether or not authentication is required. If this header is set to `off`, the system mistakenly grants access to restricted areas without checking if the person is logged in.
    
    This vulnerability can be exploited together with CVE-2024-9474, a privilege escalation vulnerability, to gain full root access to the device. Once attackers achieve root access, they can control the firewall, steal sensitive data, or disable security features.
    
    If this vulnerability is confirmed, patch the affected system as soon as possible to prevent exploitation. Additionally, restrict access to the management interface by IP whitelisting or using a dedicated management network.
    

    त्रुटियाँ

    root@kitploit:~
    [bold red]Error:[/bold red] HTTPSConnectionPool(host='127.0.0.1', port=443): Max retries exceeded with URL: /php/ztp_gate.php/.js.map (Caused by NewConnectionError('<urllib3.connection.HTTPSConnection object at 0x...>: Failed to establish a new connection: [Errno 11001] getaddrinfo failed'))
    

    नोट्स

    • इंटरैक्टिव प्रॉम्प्ट: यदि कोई --target या --file तर्क प्रदान नहीं किया जाता है, तो स्क्रिप्ट इंटरैक्टिव इनपुट के लिए संकेत देती है।
    • SSL चेतावनियाँ: स्क्रिप्ट स्व-हस्ताक्षरित प्रमाणपत्रों के लिए SSL चेतावनियों को अक्षम करती है। सुरक्षित वातावरण में सावधानी से उपयोग करें।
    • बेहतर सत्यापन: स्क्रिप्ट गलत सकारात्मक परिणामों को कम करने और सटीक परिणाम सुनिश्चित करने के लिए Palo Alto-विशिष्ट मार्करों पर ध्यान केंद्रित करती है।
    • वैकल्पिक स्पष्टीकरण: -e फ़्लैग उन उपयोगकर्ताओं के लिए भेद्यताओं का एक शैक्षिक अवलोकन प्रदान करता है जिन्हें अधिक संदर्भ की आवश्यकता होती है।
    • सीमाएँ: यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा मूल्यांकन के लिए डिज़ाइन किया गया है। उन प्रणालियों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक या प्रबंधक नहीं हैं, कानूनों या नीतियों का उल्लंघन कर सकता है।

    लाइसेंस

    यह स्क्रिप्ट MIT लाइसेंस के तहत जारी की गई है। विवरण के लिए LICENSE फ़ाइल देखें।

    अस्वीकरण

    यह स्क्रिप्ट बिना किसी वारंटी के "जैसी है" प्रदान की जाती है। अपने जोखिम पर उपयोग करें। लेखक इस उपकरण के उपयोग से होने वाली किसी भी क्षति के लिए जिम्मेदार नहीं है।

    आभार

    यह स्क्रिप्ट watchTowr टीम के शानदार काम से प्रेरित थी, जिसका CVE-2024-0012 के लिए मूल Nuclei YAML टेम्पलेट इस Python कार्यान्वयन की नींव के रूप में कार्य किया। महत्वपूर्ण सुरक्षा भेद्यताओं की पहचान करने और उन्हें संबोधित करने के प्रति उनका समर्पण साइबर सुरक्षा समुदाय में एक उच्च मानक स्थापित करना जारी रखता है।