Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-49113-Simulation | Kitploit
उपकरण/GitHubGitHub/hackmelocal/cve-2025-49113-simulation
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubhackmelocal/cve-2025-49113-simulation

CVE-2025-49113-Simulation

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Roundcube RCE लैब (CVE-2025-49113)

Open in GitHub Codespaces License: MIT

Roundcube वेबमेल में एक गंभीर पोस्ट-प्रमाणीकरण RCE भेद्यता का अनुकरण और शोषण करने के लिए एक व्यावहारिक, कंटेनरीकृत प्रयोगशाला वातावरण, जिसे CVE-2025-49113 के रूप में पहचाना गया है।

📖 भेद्यता के बारे में

यह लैब Roundcube वेबमेल क्लाइंट के विरुद्ध एक परिष्कृत आक्रमण श्रृंखला प्रदर्शित करता है। यह भेद्यता एक पोस्ट-प्रमाणीकरण रिमोट कोड निष्पादन (RCE) है जो PHP सत्र डेटा के अनुचित प्रबंधन के कारण उत्पन्न होती है, जिससे PHP ऑब्जेक्ट डीसीरियलाइज़ेशन होता है।

एक प्रमाणित हमलावर एक दुर्भावनापूर्ण PHP ऑब्जेक्ट तैयार कर सकता है, उसे छवि अपलोड कार्यक्षमता जैसे एंडपॉइंट के माध्यम से सर्वर के सत्र डेटा में इंजेक्ट कर सकता है, और फिर लॉग आउट करने जैसी प्रतीत होने वाली सामान्य क्रिया करके उसके डीसीरियलाइज़ेशन को ट्रिगर कर सकता है। यह सर्वर को हमलावर द्वारा प्रदान किया गया मनमाना कोड निष्पादित करने के लिए बाध्य करता है।

मुख्य अवधारणाएँ

  • PHP ऑब्जेक्ट इंजेक्शन: आक्रमण का मूल, जहाँ एक क्रमबद्ध PHP ऑब्जेक्ट को एप्लिकेशन में पारित किया जाता है।
  • गैजेट श्रृंखला: एप्लिकेशन के कोडबेस के भीतर कक्षाओं और विधियों का एक क्रम (इस मामले में Crypt_GPG_Engine) जिसका दुरुपयोग डीसीरियलाइज़ेशन प्रक्रिया द्वारा अनपेक्षित क्रियाएँ करने के लिए किया जा सकता है।
  • सत्र भ्रष्टाचार: उपयोगकर्ता के सर्वर-साइड सत्र में दुर्भावनापूर्ण ऑब्जेक्ट को इंजेक्ट करने के लिए उपयोग की जाने वाली तकनीक।

🎯 लाइव सिमुलेशन लैब

इस रिपॉजिटरी में एक भेद्य Roundcube इंस्टेंस है जो आपके शोषण के लिए तैयार है। लैब को क्लाउड में या आपकी स्थानीय मशीन पर तुरंत चलाया जा सकता है।

विधि 1: GitHub Codespaces में चलाएँ (अनुशंसित)

यह आरंभ करने का सबसे आसान तरीका है। यह आपके ब्राउज़र में एक पूर्व-कॉन्फ़िगर, क्लाउड-आधारित वातावरण प्रदान करता है।

  1. Codespace लॉन्च करें: इस README के शीर्ष पर "Open in GitHub Codespaces" बैज पर क्लिक करें। Open in GitHub Codespaces

  2. सेटअप की प्रतीक्षा करें: GitHub आपका वातावरण तैयार करेगा। पूरा होने पर, एक टर्मिनल दिखाई देगा।

  3. भेद्य सेवाएँ प्रारंभ करें: VS Code टर्मिनल में, निम्न एकल कमांड चलाएँ:

    root@kitploit:~
    docker compose up
    

    यह भेद्य Roundcube इंस्टेंस, एक मेल सर्वर और एक डेटाबेस प्रारंभ करेगा। आपको एक "Ports" टैब दिखाई देगा। Roundcube को नए ब्राउज़र टैब में खोलने के लिए पोर्ट 8080 के लिंक पर क्लिक करें।

  4. शोषण करें:

    • अपने Codespace में एक नया टर्मिनल खोलें (टर्मिनल पैनल में + आइकन पर क्लिक करें)।
    • नीचे "🚀 शोषण कैसे चलाएँ" अनुभाग में दिए गए निर्देशों का पालन करें।

विधि 2: स्थानीय रूप से चलाएँ

पूरे लैब को अपनी मशीन पर Docker के साथ चलाएँ।

पूर्वापेक्षाएँ:

  • Docker स्थापित।
  • Docker Compose स्थापित।

निर्देश:

  1. रिपॉजिटरी क्लोन करें:

    root@kitploit:~
    git clone https://github.com/hackmelocal/CVE-2025-49113-Simulation.git
    cd CVE-2025-49113-Simulation
    
  2. भेद्य सेवाएँ प्रारंभ करें: अपने टर्मिनल में, कमांड चलाएँ:

    root@kitploit:~
    docker compose up
    
  3. Roundcube तक पहुँचें: अपना वेब ब्राउज़र खोलें और http://localhost:9876 पर जाएँ।

  4. शोषण करें:

    • एक नई, अलग टर्मिनल विंडो खोलें।
    • अगले अनुभाग में दिए गए निर्देशों का पालन करें।
टूल डाउनलोड करें