Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-2961-Remote-File-Read — CVE-2024-2961 के लिए प्रमाण-अवधारणा एक्सप्लॉइट, जो iconv एन्कोडिंग दोषों और PHP फ़िल्टर श्रृंखलाओं का लाभ उठाकर तैयार किए गए पेलोड अपलोड के माध्यम से असुरक्षित सर्वरों से मनमानी फ़ाइलें पढ़ता है। | Kitploit
उपकरण/GitHubGitHub/kyotozx/cve-2024-2961-remote-file-read
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubkyotozx/cve-2024-2961-remote-file-read

CVE-2024-2961-Remote-File-Read

CVE-2024-2961 के लिए प्रमाण-अवधारणा एक्सप्लॉइट, जो iconv एन्कोडिंग दोषों और PHP फ़िल्टर श्रृंखलाओं का लाभ उठाकर तैयार किए गए पेलोड अपलोड के माध्यम से असुरक्षित सर्वरों से मनमानी फ़ाइलें पढ़ता है।

रिपॉजिटरी देखें
51371 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-2961 रिमोट फ़ाइल रीड

यह स्क्रिप्ट उन सिस्टम में एक कमज़ोरी का फ़ायदा उठाने का तरीका प्रदर्शित करती है जो iconv लाइब्रेरी का उपयोग करते हैं, जब वह कैरेक्टर एन्कोडिंग रूपांतरणों को गलत तरीके से संभालती है, जैसा कि CVE-2024-2961 में वर्णित है। यह कमज़ोरी हमलावर को PHP फ़िल्टर चेन और दोषपूर्ण एन्कोडिंग हैंडलिंग का लाभ उठाकर सर्वर से मनमानी फ़ाइलें पढ़ने की अनुमति देती है।

यह स्क्रिप्ट एक तैयार पेलोड को अपलोड करने, परिणामी फ़ाइल को प्राप्त करने और उसकी सामग्री प्रदर्शित करने की प्रक्रिया को स्वचालित करती है। यह लेख में विस्तृत शोध पर आधारित है: Iconv CVE-2024-2961: कैरेक्टर एन्कोडिंग रूपांतरणों का शोषण।


यह कैसे काम करता है

स्क्रिप्ट निम्नलिखित चरणों का पालन करती है:

  1. पेलोड निर्माण
    यह एक PHP फ़िल्टर चेन पेलोड बनाती है जो सर्वर पर किसी भी फ़ाइल को पढ़ने के लिए iconv एन्कोडिंग रूपांतरणों का लाभ उठाती है। यह पेलोड सामान्य प्रतिबंधों को बायपास करने के लिए डिज़ाइन किया गया है, जिससे /etc/passwd या अन्य संवेदनशील फ़ाइलों तक पहुँच संभव होती है।

  2. फ़ाइल अपलोड
    यह लक्षित सर्वर के admin-ajax.php एंडपॉइंट पर एक POST अनुरोध भेजती है, जो एक इमेज अपलोड की नकल करता है। पेलोड अनुरोध के भीतर छिपा होता है ताकि सर्वर इसे एक वैध फ़ाइल की तरह संसाधित करे।

  • फ़ाइल डाउनलोड
    पेलोड अपलोड करने के बाद, स्क्रिप्ट उस फ़ाइल को डाउनलोड करती है जिसमें अब लक्षित फ़ाइल की सामग्री होती है। अंत में, यह इन सामग्रियों को निकालकर प्रदर्शित करती है।


  • पूर्वापेक्षाएँ

    • Python 3.x
    • requests लाइब्रेरी (इसे pip install requests से इंस्टॉल करें)
    • एक कमज़ोर सर्वर जो iconv और PHP का एक प्रभावित संस्करण चला रहा हो।

    उपयोग

    1. रिपॉज़िटरी क्लोन करें या स्क्रिप्ट डाउनलोड करें:

      root@kitploit:~
      git clone https://github.com/kyotozx/CVE-2024-2961-Remote-File-Read.git
      cd CVE-2024-2961-Remote-File-Read
      
    2. स्क्रिप्ट चलाएँ:

      root@kitploit:~
      python3 lfi.py
      
    3. प्रॉम्प्ट का पालन करें:

      • वह फ़ाइल पथ दर्ज करें जिसे आप पढ़ना चाहते हैं (उदाहरण के लिए, /etc/passwd)।
      • अपलोड के लिए एक संख्यात्मक ID प्रदान करें (उदाहरण के लिए, 1)।
    4. स्क्रिप्ट क्या करती है:

      • यह तैयार पेलोड को सर्वर पर अपलोड करती है।
      • यह सर्वर द्वारा उत्पन्न फ़ाइल को डाउनलोड करती है।
      • यह लक्षित फ़ाइल की सामग्री को आपकी स्क्रीन पर प्रदर्शित करती है।

    उदाहरण

    root@kitploit:~
    Remote File Read Exploitation - CVE-2024-2961
    Enter the path of the file you want to read (e.g., /etc/passwd): /etc/passwd
    Enter a numeric ID for the upload (e.g., 1): 1
    File uploaded successfully: http://blog.bigbang.htb/wp-content/uploads/2025/01/1-50.png
    File content:
    root:x:0:0:root:/root:/bin/bash
    daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
    ...
    

    अस्वीकरण

    यह स्क्रिप्ट केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। बिना स्पष्ट अनुमति के इसका उपयोग सिस्टम पर न करें।


    संदर्भ

    • CVE-2024-2961
    • Ambionics Blog: Iconv CVE-2024-2961

    टूल डाउनलोड करें