Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-78839 — CVE-2026-78839 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, AppNitro MachForm v30 में एक मनमाना फ़ाइल अपलोड भेद्यता जो क्राफ्टेड .phar फ़ाइलों के माध्यम से रिमोट कोड निष्पादन की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/nabeelmkhan/cve-2026-78839
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubnabeelmkhan/cve-2026-78839

CVE-2026-78839

CVE-2026-78839 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, AppNitro MachForm v30 में एक मनमाना फ़ाइल अपलोड भेद्यता जो क्राफ्टेड .phar फ़ाइलों के माध्यम से रिमोट कोड निष्पादन की अनुमति देती है।

रिपॉजिटरी देखें
16घं 36मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-78839

विवरण

AppNitro MachForm v30 में एक मनमाना फ़ाइल अपलोड भेद्यता (arbitrary file upload vulnerability) मौजूद है, जो हमलावरों को एक क्राफ्टेड .phar फ़ाइल अपलोड करके मनमाना कोड निष्पादित (arbitrary code execution) करने की अनुमति देती है।

इस समस्या के सफल शोषण के लिए दो व्यावहारिक शर्तें आवश्यक हैं। पहली, हमलावर को या तो एक मौजूदा फ़ॉर्म की पहचान करनी होगी जिसे .phar फ़ाइल अपलोड की अनुमति देने के लिए कॉन्फ़िगर किया गया हो, या उसके पास फ़ॉर्म की अनुमत एक्सटेंशन स्वयं संपादित करने की पर्याप्त पहुँच होनी चाहिए। दूसरी, हमलावर को अपलोड की गई फ़ाइल को सौंपे गए MD5 हैश का पता लगाने में सक्षम होना चाहिए ताकि वह उसे पुनः प्राप्त कर सके और निष्पादित कर सके। यह या तो फ़ाइल नामों के ब्रूट-फोर्स द्वारा प्राप्त किया जा सकता है, क्योंकि वैध फ़ाइल नामों की गणना (enumerate) करने के प्रयास में असीमित अनुरोध भेजे जा सकते हैं, या द्वितीयक भेद्यताओं के माध्यम से प्रकट किया जा सकता है।

हमले के वेक्टर (Attack Vectors)

यदि फ़ॉर्म निर्माण अधिकार वाला कोई उपयोगकर्ता फ़ाइल अपलोड कार्यक्षमता वाला एक फ़ॉर्म बनाता है जहाँ .phar प्रारूप की अनुमति है, तो कोई भी अप्रमाणित (unauthenticated) उपयोगकर्ता रिमोट कोड निष्पादन (Remote Code Execution) प्राप्त करने के लिए इस फ़ॉर्म का शोषण कर सकता है। अप्रमाणित उपयोगकर्ता को फ़ाइल को पुनः प्राप्त करने और हमले को निष्पादित करने के लिए यादृच्छिक MD5 हैश फ़ाइल नाम को ब्रूटफोर्स करना होगा।

प्रभावित घटक (Affected Component)

Machform - संस्करण 30 पर परीक्षण किया गया

हमले का प्रकार (Attack Type)

रिमोट (Remote)

जोखिम (Risk)

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 उच्च)

संदर्भ (Reference)

https://<application-baseurl>/upload.php

शोधकर्ता (Researcher)

नबील खान - NCCGroup

टूल डाउनलोड करें