Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-33298 — # Microweber < 2.0.9 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता | Kitploit
उपकरण/GitHubGitHub/mathsabo/cve-2024-33298
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubmathsabo/cve-2024-33298

CVE-2024-33298

# Microweber < 2.0.9 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-33298

Microweber <= 2.0.9 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता

सारांश :

Microweber v.2.0.9 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक दूरस्थ हमलावर को एंडपॉइंट /admin/module/view?type=admin__backup में नया बैकअप बनाने के फ़ंक्शन के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।

आवश्यकताएँ :

  • Microweber संस्करण <= 2.0.9
  • व्यवस्थापक पहुंच

पुनरुत्पादन के चरण :

  1. एप्लिकेशन को व्यवस्थापकीय विशेषाधिकारों के साथ प्रमाणित करें
  2. एंडपॉइंट /admin/module/view?type=admin__backup पर जाएं और "Create New Backup" पर क्लिक करें
  3. "Content backup", "Custom backup" या "Full backup" में से कोई भी विकल्प चुनें, क्योंकि इनमें से कोई भी जावास्क्रिप्ट इंजेक्शन ट्रिगर करने के लिए उपयोग किया जा सकता है (यदि "Custom backup" चुना गया है, तो अगले पृष्ठ पर "Include media files" को चेक करना सुनिश्चित करें)
  4. बैकअप शुरू करें और नव निर्मित .zip फ़ाइल डाउनलोड करें
  5. ज़िप फ़ाइल खोलें और /media/default/ पर .jpg नामक एक नई फ़ाइल डालें
  6. एंडपॉइंट /admin/module/view?type=admin__backup पर वापस जाएं और "Upload file" पर क्लिक करें
  • संशोधित ज़िप फ़ाइल अपलोड करें
  • अपलोड के बाद, नव अपलोड की गई फ़ाइल के "ACTIONS" अनुभाग में, "Restore" पर क्लिक करें
  • "Delete all website content & restore", "Overwrite the website content from backup" या "Try to overwrite content by Names & Titles" में से कोई भी विकल्प चुनें, क्योंकि सभी फ़ील्ड जावास्क्रिप्ट इंजेक्शन ट्रिगर करने के लिए उपयोग किए जा सकते हैं।
  • अपलोड के बाद, जावास्क्रिप्ट इंजेक्शन ट्रिगर करने के लिए एंडपॉइंट /admin/module/view?type=files या /admin/settings?group=files पर जाएं।
  • प्रभावित घटक :

    • /admin/module/view?type=files
    • /admin/settings?group=files

    प्रभाव :

    एक हमलावर पीड़ित के ब्राउज़र में जावास्क्रिप्ट कोड निष्पादित कर सकता है, जानकारी प्राप्त कर सकता है या उपयोगकर्ता को दुर्भावनापूर्ण वेबसाइटों तक पहुंचने के लिए मजबूर कर सकता है, उदाहरण के लिए।

    प्रासंगिक संदर्भ

    https://www.cve.org/CVERecord?id=CVE-2024-33298

    टूल डाउनलोड करें