
CVE-2022-24434 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Dicer npm पैकेज v0.3.1 को लक्षित करता है। प्रदान की गई सर्वर स्क्रिप्ट और PoC पेलोड के साथ सर्वर-साइड कमजोरी के शोषण को प्रदर्शित करता है।
इस रिपॉजिटरी में CVE-2022-24434 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) है, जो Dicer npm पैकेज को प्रभावित करने वाली एक कमजोरी है।
PoC लक्ष्य संस्करण: 0.3.1 (सुनिश्चित करें कि उपयोग किया गया डाइसर कोड बिल्कुल v0.3.1 है)
सुनिश्चित करें कि निर्देशिका इस प्रकार संरचित है:
. ├── dicer/ # क्लोन किया गया डाइसर रिपो (v0.3.1 होना चाहिए) ├── server.js # असुरक्षित सर्वर स्क्रिप्ट └── dicer_poc.js # एक्सप्लॉइट PoC स्क्रिप्ट
yaml Copy code
git clone https://github.com/mscdex/dicer.git
cd dicer
# fetch tags and switch to v0.3.1 (tag name may be "v0.3.1" or "0.3.1")
git fetch --all --tags
# try the tag checkout (if tag is 'v0.3.1')
git checkout tags/v0.3.1 -b poc-0.3.1 || git checkout tags/0.3.1 -b poc-0.3.1
npm install # install dicer repo dependencies if needed
cd ..
यदि आप पूरी रिपॉजिटरी क्लोन नहीं करना चाहते, तो आप विशिष्ट संस्करण के साथ एक स्थानीय node_modules बना सकते हैं:
bash Copy code mkdir tmp_project && cd tmp_project npm init -y npm install [email protected]
cp -R node_modules/dicer ../dicer cd .. rm -rf tmp_project
महत्वपूर्ण: PoC इस प्रोजेक्ट रूट के अंदर डाइसर स्रोत फ़ोल्डर के विरुद्ध चलाने के लिए लिखा गया है। सुनिश्चित करें कि रूट में dicer नामक फ़ोल्डर संस्करण 0.3.1 से मेल खाता है।
└── poc/ ├── dicer/ # क्लोन किया गया डाइसर रिपो (v0.3.1 होना चाहिए) ├── server.js # असुरक्षित सर्वर स्क्रिप्ट (यहाँ रखें) └── dicer_poc.js # एक्सप्लॉइट PoC स्क्रिप्ट (यहाँ रखें)
▶️ PoC चलाना
असुरक्षित सर्वर शुरू करें:
node server.js
एक अलग टर्मिनल में, एक्सप्लॉइट PoC चलाएँ:
node dicer_poc.js
🧩 नोट्स
PoC डाइसर v0.3.1 में मौजूद व्यवहार पर निर्भर करता है। नए या पैच किए गए संस्करणों का उपयोग करने से समस्या पुन: उत्पन्न नहीं हो सकती है।
यदि आपने रिपो क्लोन किया और टैग नहीं मिल पाता, तो उपलब्ध टैग सूचीबद्ध करने के लिए git tag जाँचें। यदि कोई 0.3.1 टैग नहीं है, तो ऊपर दिए गए npm-install विधि का उपयोग करें और पुष्टि करें कि dicer/ के अंदर package.json संस्करण 0.3.1 दर्शाता है।
⚠️ अस्वीकरण
यह रिपॉजिटरी केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए बनाई गई है। इस PoC का उपयोग सिस्टम के विरुद्ध स्पष्ट प्राधिकरण के बिना न करें। लेखक किसी भी दुरुपयोग या हुई क्षति के लिए जिम्मेदार नहीं है।