Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-0204 — This script exploits the CVE-2024-0204 vulnerability in Fortra GoAnywhere MFT, allowing the creation of unauthorized administrative users, for educational and authorized testing purposes. | Kitploit
उपकरण/GitHubGitHub/m-cetin/cve-2024-0204
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubm-cetin/cve-2024-0204

CVE-2024-0204

This script exploits the CVE-2024-0204 vulnerability in Fortra GoAnywhere MFT, allowing the creation of unauthorized administrative users, for educational and authorized testing purposes.

रिपॉजिटरी देखें
22 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-0204: Fortra GoAnywhere MFT प्रमाणीकरण बाईपास गहराई से जांच

इस रिपॉजिटरी में Fortra के GoAnywhere MFT उत्पाद में खोजी गई प्रमाणीकरण बाईपास भेद्यता (CVE-2024-0204) के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट शामिल है। यह भेद्यता एक अप्रमाणित हमलावर को एप्लिकेशन के लिए एक प्रशासनिक उपयोगकर्ता बनाने की अनुमति देती है।

विवरण

4 दिसंबर, 2023 को, Fortra द्वारा एक आंतरिक सुरक्षा सलाहकार जारी किया गया, जिसमें GoAnywhere MFT में एक प्रमाणीकरण बाईपास भेद्यता (CVE-2024-0204) पर प्रकाश डाला गया। यह भेद्यता एक अप्रमाणित हमलावर को एप्लिकेशन के लिए एक प्रशासनिक उपयोगकर्ता बनाने में सक्षम बनाती है। इस खोज का श्रेय शोधकर्ताओं malcolm0x और Islam Elrfai को दिया गया।

एक्सप्लॉइट अवलोकन

एक्सप्लॉइट में SecurityFilter क्लास को बायपास करने और /wizard/InitialAccountSetup.xhtml एंडपॉइंट तक अनधिकृत पहुंच प्राप्त करने के लिए /..; पथ ट्रैवर्सल तकनीक में हेरफेर करना शामिल है।

उपयोग

root@kitploit:~
python CVE-2024-0204.py --ip <TARGET_IP>

या

root@kitploit:~
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
  • <TARGET_IP> को उस विशिष्ट लक्ष्य IP या URL से बदलें जिसे आप परीक्षण करना चाहते हैं।
  • <TARGETS_FILE_PATH> को एक फ़ाइल के पथ से बदलें जिसमें लक्ष्य IP या URL की सूची हो (प्रति पंक्ति एक)।

यह स्क्रिप्ट चलाएगा कि निर्दिष्ट लक्ष्य CVE-2024-0204 GoAnywhere MFT प्रमाणीकरण बाईपास के प्रति संवेदनशील हैं या नहीं। स्क्रिप्ट एक प्रशासनिक उपयोगकर्ता बनाने का प्रयास करेगी और प्रत्येक लक्ष्य के लिए परिणाम प्रिंट करेगी। सफल होने पर, यह बनाए गए व्यवस्थापक उपयोगकर्ता का विवरण (उपयोगकर्ता नाम और पासवर्ड) प्रदान करेगी।

अस्वीकरण

यह स्क्रिप्ट केवल शैक्षिक और शोध उद्देश्यों के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना सिस्टम या नेटवर्क पर इस स्क्रिप्ट का अनधिकृत उपयोग सख्त वर्जित है। इस स्क्रिप्ट से जुड़े लेखक और संगठन (यदि कोई हो) इसके उपयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे किसी भी सिस्टम, नेटवर्क या एप्लिकेशन पर इस स्क्रिप्ट का परीक्षण या उपयोग करने से पहले उचित प्राधिकरण प्राप्त करें।

इस स्क्रिप्ट का उपयोग करके, आप सहमत हैं कि आप लागू कानूनों और विनियमों के अनुपालन को सुनिश्चित करने के लिए पूरी तरह से जिम्मेदार हैं। कोई भी अनधिकृत पहुंच, परीक्षण या शोषण कानूनी परिणाम दे सकता है।

अपने जोखिम पर और केवल उन सिस्टमों पर उपयोग करें जहां आपके पास स्पष्ट प्राधिकरण है।

समझौता संकेतक

व्यवस्थापक उपयोगकर्ता समूह: GoAnywhere व्यवस्थापक पोर्टल में उपयोगकर्ता -> व्यवस्थापक उपयोगकर्ता के तहत नए जोड़ की जाँच करें। डेटाबेस लॉग: \GoAnywhere\userdata\database\goanywhere\log*.log पर लेन-देन इतिहास लॉग की जाँच करें।

शमन

सलाहकार /InitialAccountSetup.xhtml एंडपॉइंट को हटाने और सेवा को पुनरारंभ करने का सुझाव देता है। यह भेद्यता को कम करता है।

टूल डाउनलोड करें