Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-21193 — शैक्षिक प्रस्तुति जो CVE-2021-21193 का विश्लेषण करती है, जो Google Chrome के Blink इंजन में एक use-after-free भेद्यता है, जिसमें शोषण विवरण और शमन सलाह शामिल है। | Kitploit
उपकरण/GitHubGitHub/mehrzad1994/cve-2021-21193
भेद्यता विश्लेषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षाचयनित संसाधन
GitHubmehrzad1994/cve-2021-21193

CVE-2021-21193

शैक्षिक प्रस्तुति जो CVE-2021-21193 का विश्लेषण करती है, जो Google Chrome के Blink इंजन में एक use-after-free भेद्यता है, जिसमें शोषण विवरण और शमन सलाह शामिल है।

रिपॉजिटरी देखें
4 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-21193

  • हैकिंग का परिचय

  • भेद्यता केस स्टडी प्रस्तुतियाँ

  • मार्च 2022

  • मेहरज़ाद खोदाशेनास, सेतारेह शेखोलेस्लामज़ादेह

परिचय

त्वरित जानकारी

CVE डिक्शनरी प्रविष्टि:
CVE-2021-21193
NVD प्रकाशन तिथि:
03/16/2021
NVD अंतिम संशोधन:
12/03/2021
स्रोत:
Chrome

attributevalue
गंभीरता7
CVSS(AV:N/AC:M/Au:N/C:P/I:P/A:P)
प्रकाशित03/05/2021
निर्मित03/06/2021
जोड़ा गया03/05/2021
संशोधित04/09/2021

स्रोत

वर्तमान विवरण

Google Chrome के 89.0.4389.90 से पहले के संस्करण में Blink में Use after free ने एक दूरस्थ हमलावर को एक क्राफ्टेड HTML पेज के माध्यम से हीप भ्रष्टाचार का संभावित रूप से शोषण करने की अनुमति दी।

CVE क्या है?

enter image description here

CVE, जो Common Vulnerabilities and Exposures का संक्षिप्त रूप है, सार्वजनिक रूप से खुलासा किए गए कंप्यूटर सुरक्षा दोषों की एक सूची है। जब कोई CVE का उल्लेख करता है, तो उनका मतलब एक सुरक्षा दोष से होता है जिसे CVE ID नंबर सौंपा गया है। विक्रेताओं और शोधकर्ताओं द्वारा जारी सुरक्षा सलाहकारों में लगभग हमेशा कम से कम एक CVE ID का उल्लेख होता है। CVE IT पेशेवरों को इन भेद्यताओं को प्राथमिकता देने और संबोधित करने के लिए अपने प्रयासों का समन्वय करने में मदद करते हैं ताकि कंप्यूटर सिस्टम को अधिक सुरक्षित बनाया जा सके। स्रोत

Google Chrome भेद्यता

enter image description here

Chrome टीम ने मार्च 2021 में एक घोषणा प्रकाशित की है कि यदि आप अपने किसी भी डिवाइस पर Google Chrome का उपयोग करते हैं, तो इसे तुरंत अपडेट करना आवश्यक है। Google Chrome अपडेट अक्सर आते रहते हैं, लेकिन सबसे हालिया पैच, स्थिर बिल्ड 89.0.4389.90, कई भेद्यताओं को ठीक करता है, जिनमें से तीन की गंभीरता रेटिंग उच्च है, और उनमें से एक का साइबर अपराधियों और हैकर्स द्वारा पहले ही शोषण किया जा चुका है। स्रोत यह उच्च गंभीरता रेटिंग वाली भेद्यताओं में से एक थी जिसे CVE-2021-21193 कहा जाता है। यह Google Chrome के ब्राउज़र इंजन Blink में एक भेद्यता है, जो HTML कोड को उन सुव्यवस्थित वेब पेजों में परिवर्तित करने के लिए जिम्मेदार मुख्य घटक है जिन्हें आप ब्राउज़ करने के आदी हैं। यह समस्या Blink घटक में कुछ अज्ञात प्रसंस्करण को प्रभावित करती है और अज्ञात इनपुट के साथ हेरफेर एक मेमोरी भ्रष्टाचार भेद्यता की ओर ले जाता है। यह भेद्यता, जिसका दुर्भावनापूर्ण तत्वों द्वारा शोषण किया गया है, सुझाव देती है कि सभी उपयोगकर्ताओं को संस्करण 89.0.4389.90 में अपडेट करने की आवश्यकता है। यह एक use-after-free भेद्यता है, जिसका अर्थ है कि Blink को मेमोरी साफ़ करने में समस्या थी। स्रोत

हमले के बारे में थोड़ी जानकारी

यह कमजोरी 03/05/2021 को खुलासा की गई थी। सफल शोषण के लिए किसी भी प्रकार के प्रमाणीकरण की आवश्यकता नहीं है, लेकिन इसके लिए आवश्यक है कि पीड़ित किसी प्रकार की उपयोगकर्ता सहभागिता कर रहा हो। 03/28/2021 को गणना किए गए एक शोषण की अनुमानित कीमत भी लगभग USD $5k-$25k है। https://vuldb.com/?id.170687

Use after free

हालांकि यह तुच्छ और सामान्य लगता है, एक use-after-free भेद्यता के सबसे सामान्य परिणाम डेटा भ्रष्टाचार और मनमाना कोड निष्पादन हैं, जो राष्ट्रीय भेद्यता डेटाबेस के CVE-2021-21193 भेद्यता के विवरण के अनुसार, "एक दूरस्थ हमलावर को एक क्राफ्टेड HTML पेज के माध्यम से हीप भ्रष्टाचार का संभावित रूप से शोषण करने" की अनुमति दे सकते हैं। स्रोत

Use-After-Free क्या है और यह कैसे होता है?

Use-After-Free (UAF) प्रोग्राम संचालन के दौरान डायनामिक मेमोरी के गलत उपयोग से संबंधित एक भेद्यता है। यदि मेमोरी स्थान को मुक्त करने के बाद, कोई प्रोग्राम उस मेमोरी के पॉइंटर को साफ़ नहीं करता है, तो एक हमलावर प्रोग्राम को हैक करने के लिए त्रुटि का उपयोग कर सकता है।

UAF भेद्यताएं डायनामिक मेमोरी आवंटन के तंत्र से उत्पन्न होती हैं। स्टैक के विपरीत, डायनामिक मेमोरी (जिसे हीप के रूप में भी जाना जाता है) बड़ी मात्रा में डेटा संग्रहीत करने के लिए डिज़ाइन की गई है। प्रोग्रामर इसमें मनमाने आकार के ब्लॉक आवंटित कर सकते हैं, जिन्हें प्रोग्राम के भीतर कार्य या तो संशोधित कर सकते हैं या मुक्त कर सकते हैं और उसी प्रोग्राम में अन्य कार्यों द्वारा बाद के उपयोग के लिए हीप में वापस कर सकते हैं।

प्रोग्रामों को लगातार सत्यापित करना चाहिए कि हीप के कौन से क्षेत्र मुक्त हैं और कौन से व्याप्त हैं, क्योंकि डायनामिक मेमोरी अक्सर पुनः आवंटित की जाती है। हेडर आवंटित मेमोरी क्षेत्रों का संदर्भ देकर मदद करते हैं। उपयुक्त ब्लॉक का प्रारंभिक पता प्रत्येक हेडर में निहित होता है। UAF बग तब उत्पन्न होते हैं जब प्रोग्राम इन हेडरों को ठीक से प्रबंधित नहीं करते हैं।

UAF बग कैसे होते हैं?

प्रोग्राम में पॉइंटर डायनामिक मेमोरी में डेटा सेट को संदर्भित करते हैं। यदि कोई डेटा सेट हटा दिया जाता है या दूसरे ब्लॉक में स्थानांतरित कर दिया जाता है, लेकिन पॉइंटर, साफ़ (null पर सेट) होने के बजाय, अब-मुक्त मेमोरी को संदर्भित करना जारी रखता है, तो परिणाम एक डैंगलिंग पॉइंटर होता है। यदि प्रोग्राम फिर मेमोरी के इसी हिस्से को किसी अन्य ऑब्जेक्ट (उदाहरण के लिए, हमलावर द्वारा दर्ज किया गया डेटा) को आवंटित करता है, तो डैंगलिंग पॉइंटर अब इस नए डेटा सेट को संदर्भित करेगा। दूसरे शब्दों में, UAF भेद्यताएं कोड प्रतिस्थापन की अनुमति देती हैं।

UAF का शोषण

एक हमलावर UAF का उपयोग किसी प्रोग्राम को मनमाना कोड, या उसका संदर्भ, पास करने और डैंगलिंग पॉइंटर का उपयोग करके कोड की शुरुआत तक नेविगेट करने के लिए कर सकता है। इस तरह, साइबर अपराधी दुर्भावनापूर्ण कोड निष्पादित करके पीड़ित के सिस्टम पर नियंत्रण प्राप्त कर सकता है। स्रोत

एक अनाम सुरक्षा शोधकर्ता ने 9 मार्च को CVE-2021-211193 की सूचना दी, और Google ने केवल तीन दिनों में एक फिक्स जारी करने में जल्दबाजी की। यह जल्दबाजी भेद्यता के वास्तविक दुनिया के शोषण के कारण हो सकती है; अपराधियों ने पहले ही भेद्यता का उपयोग कर लिया है, और यह सभी के लिए Google Chrome को ASAP पैच करने का पर्याप्त कारण है। स्रोत

CVE-2021-21193 भेद्यता से मुख्य निष्कर्ष

Google आमतौर पर भेद्यताओं के बारे में जानकारी तब तक जारी नहीं करता जब तक कि उन्हें पैच नहीं कर दिया जाता, और CVE-2021-21193 भेद्यता को एक अनाम सुरक्षा शोधकर्ता द्वारा रिपोर्ट किए जाने के तीन दिनों से अधिक समय बाद पैच नहीं किया गया था, जिसका सबसे अधिक अर्थ है कि भेद्यता का वास्तविक दुनिया की स्थिति में पहले ही शोषण किया जा चुका था। एक अच्छा सामान्य नियम यह है कि यदि Google जैसी विशाल तकनीकी कंपनी किसी सुरक्षा समस्या को गंभीरता से ले रही है, तो हम सभी को भी लेना चाहिए।

लेकिन यहाँ एक और महत्वपूर्ण निष्कर्ष है, जो यह है कि ये तकनीकी दिग्गज, और उनके उत्पाद, परिपूर्ण नहीं हैं; हम सभी की तरह, वे भी आप जैसे अंतिम उपयोगकर्ताओं के लिए सिस्टम और टूल को सुरक्षित रखने की निरंतर दौड़ का हिस्सा हैं। अपने सॉफ़्टवेयर को उनके डेवलपर्स के नवीनतम अपडेट के साथ पैच रखना बिल्कुल आवश्यक है, क्योंकि सबसे हालिया अपडेट वे हैं जो तेजी से विकसित और उन्नत हो रहे साइबर खतरों के खतरे को कम करने के लिए तैयार किए गए हैं। स्रोत

उपयोगी लिंक:

https://vuldb.com/?id.170687

टूल डाउनलोड करें