Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-4698 | Kitploit
उपकरण/GitHubGitHub/mnqazi/cve-2023-4698
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubmnqazi/cve-2023-4698

CVE-2023-4698

रिपॉजिटरी देखें
2 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-4698

usememos/memos < 0.13.2 में लोकल फ़ाइल इन्क्लूज़न (LFI)

विवरण

आज, मैं एक महत्वपूर्ण खोज पर प्रकाश डालना चाहता हूँ — एक गंभीर सुरक्षा भेद्यता जो usememos/memos में पहचानी गई है। यह भेद्यता, जो लोकल फ़ाइल इन्क्लूज़न (LFI) की श्रेणी में आती है, usememos/memos के 0.13.2 से पहले के संस्करणों पर चल रहे सिस्टम के लिए एक गंभीर खतरा पैदा करती है। इस मुद्दे को CVE पहचानकर्ता CVE-2023–4698 सौंपा गया है। इस ब्लॉग पोस्ट में, हम इस भेद्यता का विश्लेषण करेंगे, इसके प्रभावों को समझेंगे, और इसे संबोधित करने की तात्कालिकता पर ज़ोर देंगे।

LFI भेद्यता को समझना

इस भेद्यता के केंद्र में एक लोकल फ़ाइल इन्क्लूज़न (LFI) दोष है। इस प्रकार की भेद्यता हमलावरों को कोड में कमज़ोरियों का फ़ायदा उठाकर सर्वर पर मनमानी फ़ाइलें पढ़ने की अनुमति देती है। विशेष रूप से, यह भेद्यता एक ऐसे दोष से उत्पन्न होती है जो हमलावरों को एक अनुरोध में "InternalPath" पैरामीटर में हेरफेर करने में सक्षम बनाती है, जिसके परिणामस्वरूप अंततः सर्वर की फ़ाइल प्रणाली से फ़ाइलों का इन्क्लूज़न होता है।

प्रूफ़ ऑफ़ कॉन्सेप्ट

वीडियो थंबनेल

भेद्यता का प्रभाव

लोकल फ़ाइल इन्क्लूज़न (LFI) भेद्यता का सफलतापूर्वक शोषण करने के निहितार्थ दूरगामी और अत्यंत चिंताजनक हैं। usememos/memos (< 0.13.2) के प्रभावित संस्करणों पर चल रहे सिस्टम के लिए, परिणामों में ये शामिल हो सकते हैं: डेटा चोरी: हमलावर संवेदनशील फ़ाइलों, जैसे कि कॉन्फ़िगरेशन फ़ाइलों और डेटाबेस तक पहुँच सकते हैं, जिससे संभावित रूप से डेटा चोरी और गोपनीयता उल्लंघन हो सकते हैं। सर्वर से समझौता: कुछ परिदृश्यों में, LFI रिमोट कोड एक्ज़ीक्यूशन (RCE) में बदल सकता है, जिससे हमलावरों को लक्षित सिस्टम पर मनमाना कोड निष्पादित करने की क्षमता मिलती है, जिसके परिणामस्वरूप संभावित रूप से पूर्ण सर्वर समझौता हो सकता है। द्वितीयक हमले: LFI अतिरिक्त हमलों को शुरू करने के लिए एक सीढ़ी के रूप में काम कर सकता है, जिसमें डायरेक्ट्री ट्रैवर्सल, सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF), या डिनायल ऑफ़ सर्विस (DoS) शामिल हैं। ये हमले सिस्टम से और समझौता कर सकते हैं या इसके सामान्य संचालन को बाधित कर सकते हैं।

भेद्य कोड की पहचान करना

यह भेद्यता स्वयं कोड से उत्पन्न होती है, मुख्य रूप से "resource.go" फ़ाइल के भीतर, जो पंक्ति 1 से 69 तक फैली हुई है। मुख्य मुद्दा "InternalPath" फ़ील्ड के लिए उपयोगकर्ता इनपुट के अपर्याप्त सत्यापन और स्वच्छता (sanitization) में निहित है। यह निरीक्षण हमलावरों को संसाधन (Resource) बनाते या अपडेट करते समय "InternalPath" के लिए एक दुर्भावनापूर्ण मान प्रदान करने में सक्षम बनाता है। फिर यह दुर्भावनापूर्ण इनपुट सर्वर की फ़ाइल प्रणाली के भीतर संवेदनशील फ़ाइलों तक पहुँचने के लिए आँख मूंदकर उपयोग किया जाता है।

उदाहरण के लिए, एक हमलावर "InternalPath" फ़ील्ड को "/etc/passwd" या "/proc/self/environ" पर सेट कर सकता है, सर्वर से संवेदनशील फ़ाइलों को पुनर्प्राप्त करने का प्रयास करते हुए। परिणामस्वरूप, सर्वर अनजाने में इन आंतरिक फ़ाइलों की सामग्री को उजागर कर देता है, जिससे संभावित रूप से अत्यधिक संवेदनशील जानकारी उजागर हो सकती है।

संदर्भ

इस भेद्यता के बारे में अधिक जानकारी के लिए, कृपया निम्नलिखित संसाधनों को देखें:

  • huntr.dev रिपोर्ट
  • मीडियम ब्लॉग - usememos/memos < 0.13.2 में लोकल फ़ाइल इन्क्लूज़न (LFI)

आप मेरे शोध और अन्य सुरक्षा-संबंधित विषयों पर अपडेट के लिए मुझे फ़ॉलो भी कर सकते हैं:

  • इंस्टाग्राम: @mnqazi
  • ट्विटर: @mnqazi
  • फ़ेसबुक: @mnqazi
  • लिंक्डइन: M Nadeem Qazi

आइए सुरक्षा को प्राथमिकता दें और अपने सिस्टम को संभावित खतरों से बचाएँ। सतर्क रहें! 💻🔒

टूल डाउनलोड करें