Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-24278 — CVE-2023-24278 - Squidex में परावर्तित XSS भेद्यताएँ | Kitploit
उपकरण/GitHubGitHub/necr00/cve-2023-24278
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - Squidex में परावर्तित XSS भेद्यताएँ

रिपॉजिटरी देखें
7221 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-24278 - Squidex में Reflected XSS कमजोरियाँ

अवलोकन

CVE आईडी: CVE-2023-24278
प्रभावित उत्पाद: 7.4.0 से पहले के Squidex संस्करण
रिपोर्टकर्ता: Ioannis Christodoulakos

यह रिपॉजिटरी Squidex ओपन-सोर्स हेडलेस CMS सॉफ़्टवेयर में खोजी गई दो Reflected क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियों की जानकारी और एक एक्सप्लॉइट प्रदान करती है। ये कमजोरियाँ 7.4.0 से पहले के सभी संस्करणों को प्रभावित करती हैं और हमलावरों को /squid.svg एंडपॉइंट के विशिष्ट क्वेरी पैरामीटरों में कोड एम्बेड करके पीड़ितों के ब्राउज़र में दुर्भावनापूर्ण JavaScript कोड निष्पादित करने में सक्षम बनाती हैं।

कमजोरियों का विवरण

ये कमजोरियाँ /squid.svg एंडपॉइंट के text और background पैरामीटरों में उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट के अनुचित सैनिटाइज़ेशन के कारण मौजूद हैं। इन पैरामीटरों में पारित दुर्भावनापूर्ण इनपुट सीधे एक स्वतः-जनरेटेड SVG छवि में एम्बेड किया जाता है, जिसे फिर उपयोगकर्ता के ब्राउज़र पर वापस प्रतिबिंबित किया जाता है। यह हमलावरों को मनमाना JavaScript कोड इंजेक्ट करने और निष्पादित करने की अनुमति देता है।

CVE-2023-24278 का एक्सप्लॉइट

नीचे एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट है जो दर्शाता है कि background पैरामीटर के माध्यम से कमजोरी का कैसे शोषण किया जा सकता है।

एक्सप्लॉइट चरण

  1. कमजोर एंडपॉइंट पर निम्नलिखित दुर्भावनापूर्ण GET अनुरोध भेजें:

    background पैरामीटर का शोषण:

    root@kitploit:~
    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. सर्वर इंजेक्ट किए गए JavaScript कोड वाली एक SVG छवि के साथ प्रतिक्रिया देगा।

  3. जब पीड़ित दुर्भावनापूर्ण लिंक पर क्लिक करता है, तो JavaScript कोड उनके ब्राउज़र में निष्पादित हो जाएगा।


शमन

इस समस्या के समाधान के लिए:

  1. Squidex 7.4.0 या उससे नए संस्करण में अपग्रेड करें।
  2. गतिशील रूप से जनरेट की गई SVG फ़ाइलों में एम्बेड करने से पहले सभी उपयोगकर्ता-आपूर्ति इनपुट को सत्यापित और सैनिटाइज़ करें।

अधिक विवरण के लिए, आधिकारिक सलाह देखें।

टूल डाउनलोड करें