Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
IFA — PoC एक गंभीर IndexedDB कमजोरी को उजागर करता है जो प्रतिबंधों की कमी का फायदा उठाकर डिस्क फ्लडिंग हमले को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/jofpin/ifa
भेद्यता विश्लेषणशोषणवेब सुरक्षालर्निंग और शिक्षा
GitHubjofpin/ifa

IFA

PoC एक गंभीर IndexedDB कमजोरी को उजागर करता है जो प्रतिबंधों की कमी का फायदा उठाकर डिस्क फ्लडिंग हमले को सक्षम बनाता है।

रिपॉजिटरी देखेंवेबसाइट
272462 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

IFA

IFA

IndexedDB के माध्यम से डिस्क फ्लडिंग हमला

IFA एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है जो दर्शाता है कि कैसे एक हमलावर लोकप्रिय वेब ब्राउज़रों में IndexedDB API का दोहन करके डिस्क फ्लडिंग हमला कर सकता है। यह हमला विशेष रूप से IndexedDB में प्रतिबंधों की कमी का लाभ उठाता है, जिससे ब्राउज़र बिना प्रभावी सीमाओं के डेटा संग्रहीत कर सकता है, जो प्रति सेकंड सैकड़ों MB इंजेक्ट करके उपयोगकर्ता की डिस्क स्थान को तेजी से खत्म कर सकता है। इससे सिस्टम प्रदर्शन में महत्वपूर्ण गिरावट, स्टोरेज की कमी और चरम मामलों में पूर्ण सिस्टम क्रैश हो सकता है।

आपको चिंतित क्यों होना चाहिए?

ऐसी दुनिया में जहाँ हम उत्पादकता और मनोरंजन के लिए वेब एप्लिकेशन पर तेजी से निर्भर हो रहे हैं, एक कमजोरी जो आपके डिवाइस को मिनटों में अनुपयोगी बना सकती है, एक गंभीर खतरा है। IFA बताता है कि कैसे IndexedDB में प्रतिबंधों की कमी का दोहन करके एक ऐसा परिदृश्य बनाया जा सकता है जहाँ उपयोगकर्ता एक साधारण स्क्रिप्ट के कारण अपने सिस्टम पर नियंत्रण खो देता है।

उपयोगकर्ताओं पर प्रत्यक्ष प्रभाव

IFA को निष्पादित करने से निम्नलिखित विनाशकारी प्रभाव हो सकते हैं:

  1. बड़े पैमाने पर प्रदर्शन गिरावट: IndexedDB में डेटा के बड़े पैमाने पर और निरंतर भंडारण के कारण डिस्क की इनपुट/आउटपुट संचालन संतृप्त हो जाते हैं, जिससे सिस्टम की गति में महत्वपूर्ण कमी आती है। उपयोगकर्ताओं को अत्यधिक धीमी प्रतिक्रिया समय का अनुभव होगा, जिससे उनके उपकरणों का सामान्य रूप से उपयोग करना कठिन हो जाएगा।

  • तेजी से स्टोरेज खत्म होना: कुछ ही मिनटों में, हमला गीगाबाइट डिस्क स्थान का उपभोग कर सकता है। एक बार स्टोरेज खत्म हो जाने पर, सिस्टम दस्तावेज़ सहेजने, अपडेट इंस्टॉल करने या नए एप्लिकेशन खोलने जैसी बुनियादी कार्रवाइयाँ करने में असमर्थ हो जाता है।

  • सिस्टम अस्थिरता और क्रैश: जब डिस्क पूरी तरह भर जाती है, तो ऑपरेटिंग सिस्टम अस्थिर हो सकता है या क्रैश भी हो सकता है, जिसके परिणामस्वरूप सहेजे न गए डेटा का नुकसान हो सकता है और संभावित रूप से महत्वपूर्ण सिस्टम फ़ाइलों को नुकसान पहुँच सकता है। प्रभावित उपयोगकर्ताओं को अपने सिस्टम को पुनर्स्थापित करने या ऑपरेटिंग सिस्टम की पूर्ण पुनर्स्थापना करने की आवश्यकता हो सकती है।

  • संवेदनशील ब्राउज़र

    IFA ब्राउज़रों की एक विस्तृत श्रृंखला को प्रभावित करता है:

    • संवेदनशील ब्राउज़र: Chrome, Opera, Edge, Brave, Safari और (सभी क्रोमियम-आधारित)।
    • सुरक्षित ब्राउज़र: Firefox अपने IndexedDB स्टोरेज पर सख्त प्रतिबंधों के कारण इस हमले के प्रति प्रतिरोधी साबित हुआ है।

    हमले की वास्तुकला

    IFA IndexedDB API में प्रतिबंधों की कमी का दोहन करने के लिए सावधानीपूर्वक डिज़ाइन की गई रणनीति का उपयोग करता है, जो हमले के प्रभाव को अधिकतम करते हुए ब्राउज़र को समय से पहले क्रैश होने से रोकता है:

    1. अद्वितीय पहचानकर्ताओं का निर्माण: स्क्रिप्ट यादृच्छिक नामों के साथ कई डेटाबेस उत्पन्न करती है, जिससे कोई विरोध न हो और प्रत्येक डेटाबेस बड़ी मात्रा में डेटा संग्रहीत कर सके।

    2. 8 MB ब्लॉब का इंजेक्शन: IFA 8 MB ब्लॉब (डेटा के बड़े टुकड़े) का उपयोग करता है जो दोहराए जाने वाले टेक्स्ट और इमेज डेटा से बने होते हैं। यह आकार चुनाव महत्वपूर्ण है क्योंकि यह ब्राउज़र को तुरंत क्रैश किए बिना कुशलतापूर्वक डेटा की बड़ी मात्रा को संग्रहीत करने की अनुमति देता है। एक विशिष्ट आकार के ब्लॉब का उपयोग करके, IFA उपयोगकर्ता की डिस्क को लगातार और लगातार भर सकता है, ब्राउज़र टैब के मेमोरी बफर पर आधारित सुरक्षा तंत्रों से बच सकता है जो अत्यधिक या तेजी से लिखने के संचालन का पता चलने पर हमले को रोक सकते हैं।

    3. डेटा स्टोरेज लूप्स: 8 MB ब्लॉब को बार-बार IndexedDB ऑब्जेक्ट में संग्रहीत किया जाता है, जिससे डेटा का एक सतत प्रवाह बनता है जो जल्दी से डिस्क स्थान भर देता है। IFA प्रति सेकंड सैकड़ों MB इंजेक्ट करता है, जिससे ब्राउज़र को तुरंत क्रैश होने से बचाते हुए उपयोगकर्ता के स्टोरेज स्थान की तीव्र खपत सुनिश्चित होती है।

    4. डिस्क संतृप्ति: यह प्रक्रिया अनिश्चित काल तक जारी रहती है, डिस्क स्थान समाप्त होने तक डेटा संग्रहीत करती है, जिससे कई समस्याएं उत्पन्न होती हैं जो सिस्टम को पंगु बना सकती हैं।

    संभावित हमले के परिदृश्य

    IFA शोषण दर्शाता है कि कैसे IndexedDB API में एक गंभीर कमजोरी को हथियार बनाया जा सकता है। यहाँ कुछ ऐसे परिदृश्य दिए गए हैं जहाँ एक हमलावर महत्वपूर्ण नुकसान पहुँचाने के लिए इस PoC का लाभ उठा सकता है:

    1. क्रॉस-साइट स्क्रिप्टिंग (XSS) के माध्यम से शोषण: यदि कोई हमलावर किसी वैध वेबसाइट पर XSS कमजोरी खोज लेता है, तो वे IFA स्क्रिप्ट को साइट में इंजेक्ट कर सकते हैं। जब उपयोगकर्ता समझौता किए गए पेज पर जाते हैं, तो स्क्रिप्ट स्वचालित रूप से उनके ब्राउज़रों में निष्पादित हो जाएगी, जिससे उनका डिस्क स्थान तेजी से भर जाएगा। इससे सिस्टम काफी धीमा हो सकता है या क्रैश भी हो सकता है, खासकर उन उपयोगकर्ताओं के लिए जो हमले से अनजान हैं।

    2. समझौता किए गए तृतीय-पक्ष JavaScript पुस्तकालय: कई वेबसाइटें और वेब एप्लिकेशन तृतीय-पक्ष JavaScript पुस्तकालयों पर निर्भर करते हैं। यदि कोई हमलावर IFA स्क्रिप्ट इंजेक्ट करके इनमें से किसी एक पुस्तकालय से समझौता कर लेता है, तो प्रभावित पुस्तकालय का उपयोग करने वाली कोई भी वेबसाइट अनजाने में हमले का वेक्टर बन सकती है। इसके परिणामस्वरूप समझौता की गई स्क्रिप्ट लोड करने वाले किसी भी उपयोगकर्ता के डिवाइस पर व्यापक डिस्क फ्लडिंग होगी।

    3. दुर्भावनापूर्ण ब्राउज़र एक्सटेंशन: हमलावर IFA स्क्रिप्ट को शामिल करने के लिए ब्राउज़र एक्सटेंशन विकसित या समझौता कर सकते हैं। एक बार इंस्टॉल होने के बाद, एक्सटेंशन पृष्ठभूमि में चुपचाप स्क्रिप्ट निष्पादित कर सकता है, हर बार जब वे अपना ब्राउज़र खोलते हैं तो उपयोगकर्ता की डिस्क स्थान भर सकता है। यह परिदृश्य विशेष रूप से खतरनाक है क्योंकि ब्राउज़र एक्सटेंशन में अक्सर व्यापक अनुमतियाँ होती हैं।

    4. संक्रमित वेब विज्ञापन: एक हमलावर किसी वैध वेबसाइट पर IFA स्क्रिप्ट वाला एक दुर्भावनापूर्ण विज्ञापन रख सकता है। जब उपयोगकर्ता संक्रमित विज्ञापन वाले पेज को लोड करते हैं, तो स्क्रिप्ट निष्पादित हो जाएगी और उनके डिस्क स्थान का उपभोग करना शुरू कर देगी। यह विधि बड़ी संख्या में उपयोगकर्ताओं को लक्षित कर सकती है, विशेष रूप से उच्च-ट्रैफ़िक वेबसाइटों पर।

    5. फ़िशिंग अभियान: हमलावर फ़िशिंग ईमेल भेज सकते हैं जो पीड़ितों को IFA स्क्रिप्ट होस्ट करने वाली वेबसाइट पर ले जाते हैं। एक बार लक्ष्य दुर्भावनापूर्ण वेबसाइट पर जाता है, तो स्क्रिप्ट निष्पादित हो जाएगी और उनके डिस्क स्थान को भरना शुरू कर देगी। यह विधि व्यक्तियों या संगठनों के खिलाफ लक्षित हमलों में विशेष रूप से प्रभावी हो सकती है।

    डेमो: IFA को क्रिया में देखें

    IFA के प्रभाव को बेहतर ढंग से समझने में आपकी मदद करने के लिए, मैंने एक समर्पित वेबसाइट पर एक प्रदर्शन बनाया है। यह वेब डेमो आपके लिए शोषण को क्रिया में देखना और इसके संभावित प्रभावों को समझना आसान बनाने के लिए डिज़ाइन किया गया है।

    1. लाइव डेमो का अन्वेषण करें: लाइव डेमो के साथ बातचीत करने के लिए https://ifa.run पर जाएँ। यह आपको प्रत्यक्ष रूप से अनुभव करने देगा कि यह हमला आपके ब्राउज़र और सिस्टम को कैसे प्रभावित कर सकता है। मैंने यह डेमो यह सुनिश्चित करने के लिए बनाया है कि कोई भी आसानी से शोषण के परिणामों का परीक्षण और देख सके। कृपया इस परीक्षण को सावधानीपूर्वक और नियंत्रित वातावरण में करना याद रखें।

    2. छिपा हुआ इंजेक्शन डेमो: अधिक सूक्ष्म प्रदर्शन के लिए, https://ifa.run/hidden.html पर जाएँ। यह संस्करण अदृश्य रूप से काम करता है, मुख्य डेमो की तरह बिना किसी दृश्य ग्राफिक्स या यूजर इंटरफेस के सीधे इंजेक्शन करता है।

    3. PoC वीडियो देखें: यदि आप एक निर्देशित स्पष्टीकरण पसंद करते हैं, तो मैंने एक प्रदर्शन वीडियो भी बनाया है। वीडियो में, मैं IFA के निष्पादन के माध्यम से आपका मार्गदर्शन करता हूँ और आपको इसके कारण होने वाले प्रभाव दिखाता हूँ: PoC वीडियो।

    PoC का स्थानीय परीक्षण

    यदि आप PoC का स्थानीय परीक्षण करने में रुचि रखते हैं, तो इन सीधे चरणों का पालन करें। हम IFA.js स्क्रिप्ट शामिल करने और कस्टम डेटा के साथ शोषण चलाने में आपका मार्गदर्शन करेंगे।

    चरण 1: स्क्रिप्ट शामिल करें

    सबसे पहले, आपको अपनी HTML फ़ाइल में IFA.js स्क्रिप्ट शामिल करनी होगी। आपके पास दो विकल्प हैं:

    1. स्थानीय स्क्रिप्ट: यदि आपके पास IFA.js फ़ाइल डाउनलोड है, तो आप इसे सीधे शामिल कर सकते हैं:
    root@kitploit:~
    <script  src="IFA.js"></script>
    
    1. CDN लिंक: वैकल्पिक रूप से, आप CDN से स्क्रिप्ट लोड कर सकते हैं, जो तेज़ और अधिक सुविधाजनक है:
    root@kitploit:~
    <script  src="https://cdn.jsdelivr.net/gh/jofpin/IFA/IFA.js"></script>
    

    CDN लिंक का उपयोग विशेष रूप से विभिन्न वेबसाइटों या वेब एप्लिकेशन पर स्क्रिप्ट को स्वयं होस्ट किए बिना शोषण के परीक्षण के लिए उपयोगी है।

    चरण 2: शोषण को अनुकूलित और निष्पादित करें

    एक बार जब आप स्क्रिप्ट शामिल कर लेते हैं, तो आप शोषण चलाने के लिए तैयार हैं। IFA स्क्रिप्ट आपको इंजेक्ट किए जाने वाले डेटा को अनुकूलित करने की अनुमति देती है। इसे करने का तरीका यहाँ बताया गया है:

    1. अपनी Base64 छवि डालें: एक छवि को Base64 प्रारूप में बदलें और इसे img फ़ील्ड में डालें।

    2. अपना कस्टम टेक्स्ट डालें: कोई भी टेक्स्ट इनपुट करें जिसे आप txt फ़ील्ड में उपयोग करना चाहते हैं।

    शोषण चलाने का एक उदाहरण यहाँ दिया गया है:

    root@kitploit:~
    
    IFA.run({
       img: "data:image/webp;base64,UklGRpZBAwBXRUJQV...", // अपनी Base64 छवि यहाँ डालें
       txt: "IFA" // अपना कस्टम टेक्स्ट यहाँ डालें
    });
    

    स्पष्टीकरण:

    • img: यह वह स्थान है जहाँ आप Base64-एन्कोडेड छवि रखते हैं। छवि को सीधे इंजेक्ट किया जाएगा, जिससे बाहरी सर्वर अनुरोधों से बचकर शोषण तेज़ी से और अधिक कुशलता से चलता है।

    • txt: यहाँ, आप वह टेक्स्ट इनपुट करते हैं जो डेटाबेस में संग्रहीत किया जाएगा। आप विभिन्न परिदृश्यों का परीक्षण करने के लिए इस टेक्स्ट को अनुकूलित कर सकते हैं।

    चरण 3: परिणामों का निरीक्षण करें

    स्क्रिप्ट निष्पादित करने के बाद, देखें कि शोषण कैसे व्यवहार करता है। आपको निम्नलिखित पर ध्यान देना चाहिए:

    • डिस्क स्थान उपयोग: स्क्रिप्ट द्वारा IndexedDB में लगातार डेटा लिखने पर डिस्क स्थान तेजी से भरना चाहिए।

    • सिस्टम प्रदर्शन: आप सिस्टम प्रदर्शन में महत्वपूर्ण गिरावट देख सकते हैं, धीमी प्रतिक्रिया समय और संभावित अस्थिरता के साथ।

    • ब्राउज़र व्यवहार: शोषण को ब्राउज़र को तुरंत क्रैश करने से बचना चाहिए, इसके बजाय हमले को लगातार बनाए रखना चाहिए, अंततः पूर्ण डिस्क की ओर ले जाना चाहिए।

    महत्वपूर्ण नोट्स:

    • नियंत्रित वातावरण का उपयोग करें: सुनिश्चित करें कि आप नियंत्रित वातावरण में परीक्षण करते हैं, क्योंकि यह PoC सिस्टम अस्थिरता का कारण बन सकता है।

    • Base64 एन्कोडिंग: छवि के लिए Base64 का उपयोग करके, इंजेक्शन स्थानीय रूप से संभाला जाता है, जो संभावित त्रुटियों को रोकता है और शोषण को अधिक प्रभावी बनाता है।

    ब्राउज़र सुधार के लिए सिफारिशें

    इस कमजोरी का प्रदर्शन ब्राउज़र डेवलपर्स के लिए कार्रवाई का आह्वान होना चाहिए। यहाँ कुछ उपाय दिए गए हैं जिन्हें ऐसे हमलों को रोकने के लिए लागू किया जा सकता है:

    • कोटा सीमाओं का कार्यान्वयन: ब्राउज़रों को IndexedDB के माध्यम से एक वेब एप्लिकेशन द्वारा उपयोग किए जा सकने वाले स्टोरेज की मात्रा पर सख्त सीमाएँ स्थापित करनी चाहिए। यह एक दुर्भावनापूर्ण स्क्रिप्ट को सभी डिस्क स्थान का उपभोग करने से रोकेगा।

    • असामान्य व्यवहार का पता लगाना: ब्राउज़रों को डेटाबेस के सामूहिक निर्माण या थोड़े समय में बड़ी मात्रा में डेटा के भंडारण जैसे असामान्य व्यवहार का पता लगाने और उसे अवरुद्ध करने के लिए तंत्र विकसित करना चाहिए।

    • उपयोगकर्ता चेतावनियाँ: जब असामान्य स्टोरेज उपयोग का पता लगाया जाता है, तो ब्राउज़र को उपयोगकर्ता को सचेत करना चाहिए और कमजोरी का दोहन करने का प्रयास करने वाले एप्लिकेशन को ब्लॉक करने का विकल्प प्रदान करना चाहिए।

    अंतिम टिप्पणियाँ

    IFA का निर्माण यह दिखाने का एक प्रयास है कि यदि हम प्रतिदिन उपयोग की जाने वाली वेब तकनीकों को सुरक्षित करने के लिए आवश्यक उपाय नहीं करते हैं तो क्या हो सकता है। IFA केवल एक तकनीकी प्रदर्शन नहीं है, बल्कि पूरे तकनीकी उद्योग के लिए एक चेतावनी है: नवाचार की हमारी खोज में, हमें सुरक्षा से समझौता नहीं करना चाहिए।

    कोड में निर्माण या विनाश करने की शक्ति है। आइए सुनिश्चित करें कि हमारी विरासत विनाश की नहीं, बल्कि निर्माण की है। - Jose Pino

    अस्वीकरण

    यह PoC पूरी तरह से शैक्षिक और अनुसंधान उद्देश्यों के लिए है। इसका निष्पादन नियंत्रित वातावरण में किया जाना चाहिए, और इसका उपयोग उत्पादन प्रणालियों या महत्वपूर्ण डेटा वाले उपकरणों पर नहीं किया जाना चाहिए। इस PoC के दुरुपयोग से महत्वपूर्ण क्षति हो सकती है, और यह उपयोगकर्ता की जिम्मेदारी है कि वह सुनिश्चित करे कि इसका नैतिक रूप से उपयोग किया जाए।

    लाइसेंस

    इस परियोजना की सामग्री स्वयं क्रिएटिव कॉमन्स एट्रिब्यूशन 3.0 लाइसेंस के तहत लाइसेंस प्राप्त है, और उस सामग्री को प्रारूपित और प्रदर्शित करने के लिए उपयोग किए जाने वाले अंतर्निहित स्रोत कोड MIT लाइसेंस के तहत लाइसेंस प्राप्त है।

    कॉपीराइट (c) 2024 Jose Pino द्वारा

    टूल डाउनलोड करें