Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-25296 — CVE-2025-25296 भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट (POC), जो Label Studio के 1.16.0 से पहले के संस्करणों को प्रभावित करती है। | Kitploit
उपकरण/GitHubGitHub/math-x-io/cve-2025-25296
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षा
GitHubmath-x-io/cve-2025-25296

CVE-2025-25296

CVE-2025-25296 भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट (POC), जो Label Studio के 1.16.0 से पहले के संस्करणों को प्रभावित करती है।

रिपॉजिटरी देखें
221 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-25296 प्रूफ ऑफ कॉन्सेप्ट (POC)

विवरण

यह प्रोजेक्ट Label Studio, एक ओपन-सोर्स डेटा लेबलिंग टूल, को प्रभावित करने वाली CVE-2025-25296 भेद्यता के लिए एक प्रूफ ऑफ कॉन्सेप्ट (POC) प्रदर्शित करता है। यह भेद्यता /projects/upload-example एंडपॉइंट में मौजूद है, जो GET अनुरोधों में उपयोगकर्ता-प्रदत्त HTML सामग्री को सैनिटाइज़ करने में विफल रहता है। यह हमलावरों को पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देता है, जिससे संभावित क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले हो सकते हैं।

भेद्यता विवरण

  • प्रभावित घटक: Label Studio का /projects/upload-example एंडपॉइंट
  • प्रभाव: क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • मूल कारण: GET अनुरोधों में उपयोगकर्ता-प्रदत्त HTML सामग्री का अनुचित सैनिटाइज़ेशन
  • शोषण: एम्बेडेड JavaScript के साथ एक विशेष रूप से स्वरूपित XML लेबल कॉन्फ़िगरेशन वाला दुर्भावनापूर्ण URL तैयार करना
  • शमन: Label Studio संस्करण 1.16.0 या उसके बाद के संस्करण में अपडेट करें

वर्कअराउंड

अस्थायी वर्कअराउंड के रूप में:

  1. GET अनुरोधों के साथ /projects/upload-example एंडपॉइंट का उपयोग करने से बचें।
  2. कॉन्फ़िगरेशन अपलोड करने के लिए POST अनुरोधों को प्राथमिकता दें।

आवश्यकताएँ

  • Python 3.x
  • Docker
  • आवश्यक Python पैकेज (setup.sh का उपयोग करके pip के माध्यम से इंस्टॉल किए गए)

फ़ाइलें

  • poc.py: भेद्यता का शोषण करने और XSS हमले को प्रदर्शित करने के लिए Python स्क्रिप्ट।
  • setup.sh: Docker का उपयोग करके कमजोर वातावरण सेट अप करने की स्क्रिप्ट।

सेटअप निर्देश

  1. इस रिपॉजिटरी को क्लोन करें:

    root@kitploit:~
    git clone CVE-2025-25296-POC
    cd CVE-2025-25296-POC
    
  2. सेटअप स्क्रिप्ट चलाएँ:

    root@kitploit:~
    chmod +x setup.sh
    ./setup.sh
    
  3. सेटअप स्क्रिप्ट निम्न कार्य करेगी:

    • Docker इंस्टॉलेशन की जाँच करना।
    • आवश्यक Python पैकेज इंस्टॉल करना।
    • कमजोर Label Studio Docker इमेज (1.15.0) को पुल करना।
    • localhost:8080 पर कमजोर Label Studio इंस्टेंस चलाना।
    • http://localhost:8080 पर एक खाता बनाना

शोषण

  1. एक्सप्लॉइट स्क्रिप्ट चलाएँ:

    root@kitploit:~
    python poc.py
    
  2. स्क्रिप्ट निम्न कार्य करेगी:

    • कमजोर /projects/upload-example एंडपॉइंट पर एक क्राफ्टेड GET अनुरोध भेजना।
    • पेलोड के साथ एक URL आउटपुट करना।
  3. XSS अलर्ट को देखने के लिए प्रदान किए गए URL को वेब ब्राउज़र में खोलें।

उदाहरण आउटपुट

root@kitploit:~
[*] Attempting to send XSS payload...
[+] Payload successfully sent!
[+] Check this URL in a browser: http://localhost:8080/projects/upload-example/?label_config=%3CView%3E%3C!--%20%7B%22data%22%3A%20%7B%22text%22%3A%20%22%3Cdiv%3E%3Cimg%20src%3Dx%20onerror%3Deval(atob(%60YWxlcnQoIlhTUyIp%60))%3E%3C/div%3E%22%7D%7D%20--%3E%3CHyperText%20name%3D%22text%22%20value%3D%22%24text%22/%3E%3C/View%3E

शमन अनुशंसाएँ

इस भेद्यता को कम करने के लिए:

  1. Label Studio को संस्करण 1.16.0 या उसके बाद के संस्करण में अपडेट करें।
  2. स्क्रिप्ट निष्पादन को ब्लॉक करने के लिए एक सख्त सामग्री सुरक्षा नीति (CSP) सक्षम करें।

अस्वीकरण

यह प्रोजेक्ट केवल शैक्षिक और शोध उद्देश्यों के लिए है। इसका उपयोग जिम्मेदारी से और केवल उन्हीं सिस्टम पर करें जिन पर आपके पास स्पष्ट अनुमति हो। इस टूल का अनधिकृत उपयोग लागू कानूनों का उल्लंघन कर सकता है।

संदर्भ

  • Label Studio GitHub Repository
  • CVE-2025-25296 Details
टूल डाउनलोड करें