Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-25296 — Proof of Concept (POC) for the CVE-2025-25296 vulnerability affecting Label Studio versions prior to 1.16.0 | Kitploit
उपकरण/GitHubGitHub/math-x-io/cve-2025-25296
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityLearning & Education
GitHubmath-x-io/cve-2025-25296

CVE-2025-25296

Proof of Concept (POC) for the CVE-2025-25296 vulnerability affecting Label Studio versions prior to 1.16.0

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-25296 प्रूफ ऑफ कॉन्सेप्ट (POC)

विवरण

यह प्रोजेक्ट Label Studio, एक ओपन-सोर्स डेटा लेबलिंग टूल, को प्रभावित करने वाली CVE-2025-25296 भेद्यता के लिए एक प्रूफ ऑफ कॉन्सेप्ट (POC) प्रदर्शित करता है। यह भेद्यता /projects/upload-example एंडपॉइंट में मौजूद है, जो GET अनुरोधों में उपयोगकर्ता-प्रदत्त HTML सामग्री को सैनिटाइज़ करने में विफल रहता है। यह हमलावरों को पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देता है, जिससे संभावित क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले हो सकते हैं।

भेद्यता विवरण

  • प्रभावित घटक: Label Studio का /projects/upload-example एंडपॉइंट
  • प्रभाव: क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • मूल कारण: GET अनुरोधों में उपयोगकर्ता-प्रदत्त HTML सामग्री का अनुचित सैनिटाइज़ेशन
  • शोषण: एम्बेडेड JavaScript के साथ एक विशेष रूप से स्वरूपित XML लेबल कॉन्फ़िगरेशन वाला दुर्भावनापूर्ण URL तैयार करना
  • शमन: Label Studio संस्करण 1.16.0 या उसके बाद के संस्करण में अपडेट करें

वर्कअराउंड

अस्थायी वर्कअराउंड के रूप में:

  1. GET अनुरोधों के साथ /projects/upload-example एंडपॉइंट का उपयोग करने से बचें।
  2. कॉन्फ़िगरेशन अपलोड करने के लिए POST अनुरोधों को प्राथमिकता दें।

आवश्यकताएँ

  • Python 3.x
  • Docker
  • आवश्यक Python पैकेज (setup.sh का उपयोग करके pip के माध्यम से इंस्टॉल किए गए)

फ़ाइलें

  • poc.py: भेद्यता का शोषण करने और XSS हमले को प्रदर्शित करने के लिए Python स्क्रिप्ट।
  • setup.sh: Docker का उपयोग करके कमजोर वातावरण सेट अप करने की स्क्रिप्ट।

सेटअप निर्देश

  1. इस रिपॉजिटरी को क्लोन करें:

    root@kitploit:~
    git clone CVE-2025-25296-POC
    cd CVE-2025-25296-POC
    
  2. सेटअप स्क्रिप्ट चलाएँ:

    root@kitploit:~
    chmod +x setup.sh
    ./setup.sh
    
  3. सेटअप स्क्रिप्ट निम्न कार्य करेगी:

    • Docker इंस्टॉलेशन की जाँच करना।
    • आवश्यक Python पैकेज इंस्टॉल करना।
    • कमजोर Label Studio Docker इमेज (1.15.0) को पुल करना।
    • localhost:8080 पर कमजोर Label Studio इंस्टेंस चलाना।
    • http://localhost:8080 पर एक खाता बनाना

शोषण

  1. एक्सप्लॉइट स्क्रिप्ट चलाएँ:

    root@kitploit:~
    python poc.py
    
  2. स्क्रिप्ट निम्न कार्य करेगी:

    • कमजोर /projects/upload-example एंडपॉइंट पर एक क्राफ्टेड GET अनुरोध भेजना।
    • पेलोड के साथ एक URL आउटपुट करना।
  3. XSS अलर्ट को देखने के लिए प्रदान किए गए URL को वेब ब्राउज़र में खोलें।

उदाहरण आउटपुट

root@kitploit:~
[*] Attempting to send XSS payload...
[+] Payload successfully sent!
[+] Check this URL in a browser: http://localhost:8080/projects/upload-example/?label_config=%3CView%3E%3C!--%20%7B%22data%22%3A%20%7B%22text%22%3A%20%22%3Cdiv%3E%3Cimg%20src%3Dx%20onerror%3Deval(atob(%60YWxlcnQoIlhTUyIp%60))%3E%3C/div%3E%22%7D%7D%20--%3E%3CHyperText%20name%3D%22text%22%20value%3D%22%24text%22/%3E%3C/View%3E

शमन अनुशंसाएँ

इस भेद्यता को कम करने के लिए:

  1. Label Studio को संस्करण 1.16.0 या उसके बाद के संस्करण में अपडेट करें।
  2. स्क्रिप्ट निष्पादन को ब्लॉक करने के लिए एक सख्त सामग्री सुरक्षा नीति (CSP) सक्षम करें।

अस्वीकरण

यह प्रोजेक्ट केवल शैक्षिक और शोध उद्देश्यों के लिए है। इसका उपयोग जिम्मेदारी से और केवल उन्हीं सिस्टम पर करें जिन पर आपके पास स्पष्ट अनुमति हो। इस टूल का अनधिकृत उपयोग लागू कानूनों का उल्लंघन कर सकता है।

संदर्भ

  • Label Studio GitHub Repository
  • CVE-2025-25296 Details
टूल डाउनलोड करें