Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-38873-G1 | Kitploit
उपकरण/GitHubGitHub/k9-modz/cve-2023-38873-g1
शोषणफिशिंगवेब सुरक्षासामाजिक इंजीनियरिंगपेपर और शोधलर्निंग और शिक्षा
GitHubk9-modz/cve-2023-38873-g1

CVE-2023-38873-G1

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 G1 => A05:2021 – Security Misconfiguration [ClickJacking]

⚠️ आधार स्कोर: 6.5 मध्यम पैमाना: CVSS ⚠️

image

📌 विवरण

यह रिपॉज़िटरी G1 वेबसाइट पर मौजूद Clickjacking प्रकार की सुरक्षा भेद्यता को प्रदर्शित करती है। यह भेद्यता एक हमलावर को साइट को iframe के अंदर लोड करने की अनुमति देती है, जिससे उपयोगकर्ता को धोखा देने के लिए दुर्भावनापूर्ण तत्व ओवरले किए जा सकते हैं।

⚠️ Clickjacking क्या है?

Clickjacking (जिसे UI Redressing के रूप में भी जाना जाता है) एक हमला है जो उपयोगकर्ता को धोखा देता है, जिससे वह बिना समझे एक वैध पेज के साथ इंटरैक्ट करता है। इसका उपयोग निम्न के लिए किया जा सकता है:

  • क्रेडेंशियल चुराना
  • अनजाने कार्य निष्पादित करना
  • उपयोगकर्ता को मैलवेयर डाउनलोड करने के लिए धोखा देना

🔥 भेद्यता कैसे काम करती है?

इस रिपॉज़िटरी का HTML कोड G1 वेबसाइट को फुल-स्क्रीन iframe के अंदर लोड करता है और एक नकली पॉप-अप प्रदर्शित करता है जो किसी ऐप को डाउनलोड करने का सुझाव देता है।

जोखिमों में शामिल हैं:

  • उपयोगकर्ता को लिंक पर क्लिक करने या दुर्भावनापूर्ण फ़ाइलें डाउनलोड करने के लिए प्रेरित किया जा सकता है।
  • साइट उचित सुरक्षा हेडर जैसे X-Frame-Options या Content-Security-Policy लागू नहीं करती है।

🛡️ इसे कैसे ठीक करें?

Clickjacking हमलों को कम करने के लिए, साइट व्यवस्थापकों को यह करना चाहिए:

  1. X-Frame-Options हेडर जोड़ें iframes में लोडिंग रोकने के लिए:
    root@kitploit:~
    X-Frame-Options: DENY
    
  2. Content-Security-Policy (CSP) लागू करें iframes को प्रतिबंधित करने के लिए:
    root@kitploit:~
    Content-Security-Policy: frame-ancestors 'none';
    
  3. JavaScript का उपयोग करें अनधिकृत iframes का पता लगाने और ब्लॉक करने के लिए।

📚 सुरक्षा संदर्भ

OWASP Top 10

Clickjacking एक सुरक्षा समस्या है जिसे OWASP Top 10 द्वारा मान्यता प्राप्त है, जो वेब एप्लिकेशन सुरक्षा के प्रमुख गाइडों में से एक है। यह A05:2021 - Vulnerable and Outdated Components श्रेणी में आता है, क्योंकि iframes के विरुद्ध सुरक्षा हेडर की अनुपस्थिति उपयोगकर्ताओं को हमलों के प्रति उजागर करती है।

अधिक जानकारी: OWASP Clickjacking

MITRE ATT&CK

MITRE ATT&CK फ्रेमवर्क में, Clickjacking को तकनीक T1204 - User Execution के अंतर्गत वर्गीकृत किया गया है, क्योंकि यह बिना सहमति के कार्य करने के लिए उपयोगकर्ता की इंटरैक्शन का शोषण करता है।

अधिक जानकारी: MITRE ATT&CK - T1204

📢 चेतावनी

यह रिपॉज़िटरी केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। इस कोड का उपयोग दुर्भावनापूर्ण उद्देश्यों के लिए न करें!

प्रूफ ऑफ कॉन्सेप्ट [PoC]

मैंने index.html लिखा है जो एक वेब पेज (especiais.g1.globo.com/app-g1/index.html) रेंडर करेगा। इस पेज में एक उच्च भेद्यता है क्योंकि इसमें हेडर में X-Frame नहीं है। यह हमें पूरे मूल पेज को रेंडर करने (और चुराने) और इसे अपने सर्वर या होस्ट पर होस्ट करने की अनुमति देता है जिस पर हमारा नियंत्रण हो।

यहाँ साइट एक्सप्लोर करें:

[Image

रेंडर किए गए समझौता किए गए पेज के प्रारंभिक अनुभाग में, मैंने हेडर (head) में कोड का एक ब्लॉक डाला है जो 2 सेकंड के अंतराल के बाद एक पॉप-अप ट्रिगर करेगा। यह पॉप-अप रणनीतिक रूप से सोशल इंजीनियरिंग तकनीकों के निष्पादन की सुविधा के लिए विकसित किया गया था। यह दृष्टिकोण ड्राइव-बाय डाउनलोड तंत्र के कार्यान्वयन की अनुमति देगा, जिससे उपयोगकर्ता के डिवाइस पर सीधे दुर्भावनापूर्ण सामग्री का स्वचालित डाउनलोड संभव हो सकेगा। डाउनलोड पूरा होने के बाद, दुर्भावनापूर्ण कोड निष्पादित किया जा सकता है, जिससे RAT (Remote Access Trojan), Ransomware, Infostealer और अन्य साइबर खतरों जैसे विभिन्न पेलोड की स्थापना का मार्ग खुल जाता है।

इस प्रूफ ऑफ कॉन्सेप्ट में मैंने खोलने के लिए एक छवि जोड़ी है: image

टूल डाउनलोड करें