Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-2859 — CVE-2023-2859 Medium ब्लॉग | Kitploit
उपकरण/GitHubGitHub/mnqazi/cve-2023-2859
भेद्यता विश्लेषणशोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubmnqazi/cve-2023-2859

CVE-2023-2859

CVE-2023-2859 Medium ब्लॉग

रिपॉजिटरी देखें
213 साल पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-2859: TeamPass < 3.0.9 में व्यवस्थापक (Admin) को प्रभावित करने वाला folderName में संग्रहीत HTML इंजेक्शन - M Nadeem Qazi

नमस्ते,

मुझे nilsteampassnet/teampass एप्लिकेशन में एक गंभीर भेद्यता मिली है जिसमें FolderName फ़ील्ड में संग्रहीत HTML इंजेक्शन (stored HTML injection) शामिल है। FolderName फ़ील्ड में दुर्भावनापूर्ण HTML कोड डालकर, एक हमलावर फ़ोल्डरों के नाम बदलने में सक्षम होता है।

भेद्यता विवरण

  • भेद्यता प्रकार: संग्रहीत HTML इंजेक्शन
  • CVE: CVE-2023-2859
  • सॉफ़्टवेयर संस्करण: TeamPass < 3.0.9
  • लेखक: M Nadeem Qazi

विवरण

इंजेक्ट किया गया पेलोड तब निष्पादित हो सकता है जब कोई व्यवस्थापक किसी समझौता किए गए फ़ोल्डर के साथ इंटरैक्ट करता है, जिससे विभिन्न संभावित हमलों का द्वार खुल जाता है। इंजेक्ट किया गया HTML कोड दुर्भावनापूर्ण स्क्रिप्ट, iframes, या अन्य घटकों को शामिल कर सकता है जो व्यवस्थापक के सिस्टम पर हमला करने और उसकी सुरक्षा को खतरे में डालने के लिए बनाए गए थे।

प्रमाण की अवधारणा (PoC)

PoC

प्रभाव

यदि इस भेद्यता का दोहन किया जाता है, तो गंभीर परिणाम हो सकते हैं:

  • डेटा चोरी: जब व्यवस्थापक प्रभावित फ़ोल्डर के साथ इंटरैक्ट करता है, तो निजी डेटा एकत्र करने के लिए दुर्भावनापूर्ण कोड इंजेक्ट किया जा सकता है। इसमें लॉगिन जानकारी, व्यक्तिगत जानकारी और अन्य संवेदनशील डेटा शामिल है। चोरी किए गए डेटा का उपयोग वित्तीय धोखाधड़ी, पहचान की चोरी और अन्य दुर्भावनापूर्ण गतिविधियों के लिए किया जा सकता है।

टूल डाउनलोड करें
  • पुनर्निर्देशित करने वाले हमले: डाला गया कोड व्यवस्थापक को उस वेबसाइट पर पुनर्निर्देशित कर सकता है जिस पर हमलावर का नियंत्रण होता है। यह हमलावर को व्यवस्थापक के वेब ब्राउज़िंग को प्रभावित करने की क्षमता देता है, संभवतः उन्हें अधिक हमलों या फ़िशिंग प्रयासों के अधीन करता है।

  • शमन

    यह भेद्यता TeamPass के संस्करण 3.0.9 में ठीक कर दी गई है।

    अतिरिक्त संसाधन

    यदि आप मेरे निष्कर्षों के बारे में अधिक जानने में रुचि रखते हैं, तो huntr.dev पर रिपोर्ट लिंक देखें।

    आप मेरे शोध और अन्य सुरक्षा-संबंधित विषयों पर अपडेट के लिए मुझे फ़ॉलो भी कर सकते हैं:

    • Instagram: @mnqazi
    • Twitter: @mnqazi
    • Facebook: @mnqazi
    • LinkedIn: M_Nadeem_Qazi

    वहाँ सुरक्षित रहें!