Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2020-13405 — MicroWeber अप्रमाणित उपयोगकर्ता डेटाबेस खुलासा - CVE-2020-13405 | Kitploit
उपकरण/GitHubGitHub/mrnazu/cve-2020-13405
टोहीभेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubmrnazu/cve-2020-13405

CVE-2020-13405

MicroWeber अप्रमाणित उपयोगकर्ता डेटाबेस खुलासा - CVE-2020-13405

रिपॉजिटरी देखें
1152 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2020-13405

  • बेस स्कोर: 7.5 HIGH🟥

MicroWeber एक ओपन-सोर्स कंटेंट मैनेजमेंट सिस्टम (CMS) है जो PHP में लिखा गया है। यह वेब एडमिनिस्ट्रेटरों को कंपोनेंट्स को वहाँ खींचकर और छोड़कर आसानी से वेबसाइट बनाने की अनुमति देता है जहाँ वे चाहते हैं। यह उन लोगों के बीच एक लोकप्रिय विकल्प है जो एक ऐसी वेबसाइट शुरू करना चाहते हैं जो सेट अप करने में आसान और अत्यधिक अनुकूलन योग्य हो।

userfiles/modules/users/controller/controller.php Microweber के 1.1.20 से पहले के संस्करण में एक अप्रमाणित उपयोगकर्ता को /modules/ POST अनुरोध के माध्यम से उपयोगकर्ताओं के डेटाबेस का खुलासा करने की अनुमति देता है।

जब कोई हमलावर इस एंडपॉइंट पर POST अनुरोध भेजता है, तो यह उपयोगकर्ताओं के डेटाबेस से संवेदनशील उपयोगकर्ता जानकारी, जिसमें उपयोगकर्ता नाम, पासवर्ड और ईमेल पते शामिल हैं, के अनधिकृत प्रकटीकरण की ओर ले जाता है।

image

PHP-केंद्रित कंटेंट मैनेजमेंट सिस्टम होने के नाते, MicroWeber अपनी विविध कार्यक्षमताओं को प्रबंधित करने के लिए कई PHP स्क्रिप्ट्स का उपयोग करता है। यह अंतर्निहित डिज़ाइन MicroWeber को अत्यधिक अनुकूलनीय बनाता है, जो उपयोगकर्ताओं को अपनी स्वयं की स्क्रिप्ट्स को सहजता से एकीकृत करने या मौजूदा स्क्रिप्ट्स में आसानी से बदलाव करने में सक्षम बनाता है, जिससे व्यक्तिगत प्राथमिकताओं के अनुसार CMS के संचालन को अनुकूलित करने का एक साधन मिलता है।

यह भेद्यता MicroWeber के उपयोगकर्ता मॉड्यूल का हिस्सा, “controller.php” स्क्रिप्ट में खोजी गई थी।

<?php
dd(User::all());

यह कोड स्निपेट MicroWeber के उपयोगकर्ता मॉड्यूल की "controller.php" स्क्रिप्ट में एक गंभीर सुरक्षा भेद्यता की उपस्थिति को उजागर करता है। कोड dd(User::all()); इंगित करता है कि यह User::all() विधि का उपयोग करके डेटाबेस से सभी उपयोगकर्ता रिकॉर्ड को डंप और प्रदर्शित करने का प्रयास कर रहा है।

PoC

अब, एक बार आपने PoC को यहाँ से सेव कर लिया, तो.. आपको अपना टर्मिनल खोलना होगा और एक पायथन सर्वर शुरू करना होगा: python -m SimpleHTTPServer 4444 अब, अपने ब्राउज़र पर जाएँ और इसे लोड करें।

आनंद लें! 1.1.20 से पहले के संस्करण वाला लक्ष्य खोजने के लिए censys सर्च इंजन का उपयोग करें।

टूल डाउनलोड करें