Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-24087 — CVE-2022-24086 और CVE-2022-24087 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Magento/Adobe Commerce में प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन को प्रदर्शित करता है, जो इनपुट वैलिडेशन को बायपास करने वाले क्राफ्टेड पेलोड के माध्यम से होता है। | Kitploit
उपकरण/GitHubGitHub/neimar47574/cve-2022-24087
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubneimar47574/cve-2022-24087

CVE-2022-24087

CVE-2022-24086 और CVE-2022-24087 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Magento/Adobe Commerce में प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन को प्रदर्शित करता है, जो इनपुट वैलिडेशन को बायपास करने वाले क्राफ्टेड पेलोड के माध्यम से होता है।

रिपॉजिटरी देखें
124 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-24087-RCE और CVE-2022-24086-RCE

CVE विवरण

CVE-2022-24086 और CVE-2022-24087 - Magento Open Source और Adobe Commerce के संपर्क फ़ॉर्म में अनुचित इनपुट सत्यापन (improper Input Validation) भेद्यता - को CVSS स्कोर 10 में से 9.8 प्राप्त हुआ है, इसे प्री-ऑथेंटिकेशन (pre-authentication) समस्या के रूप में वर्गीकृत किया गया है, जिसका अर्थ है कि इसे बिना क्रेडेंशियल्स के शोषित किया जा सकता है।

असुरक्षित संस्करण:

Magento Open Source / Adobe Commerce - 2.3.3-p1 - 2.3.4

Magento Open Source / Adobe Commerce - 2.3.4-p2 - 2.4.2-p2

Magento Open Source / Adobe Commerce - 2.4.3 - 2.4.3-p1

विश्लेषण

CVE-2022-24086 एक गंभीर, ज़ीरो-डे सुरक्षा भेद्यता थी जिसने Magento दुकानों को प्रभावित किया। यह भेद्यता सीमित हमलों में रिपोर्ट की गई थी। एक अन्य दोष, CVE-2022-24087, में समान गंभीरता स्तर और समान हमला वेक्टर है।

कुछ शोध के बाद मुझे Adobe के उस दोष की गंभीरता दिखाने के लिए कोई वैध और काम करने वाला PoC नहीं मिला और मैंने अपना खुद का बनाने का फैसला किया। आधिकारिक और अनौपचारिक पैच के रिवर्स इंजीनियरिंग से मैंने पाया कि /app/code/Magento/Email/Model/Template/Filter.php में इनपुट ठीक से साफ़ नहीं किया गया था और फ़ॉर्म सत्यापन के समय प्लेटफ़ॉर्म वर्ण प्रकारों के संयोजन को पहचानने में असमर्थ था, जिससे हानिकारक अनुक्रम बिना रुके तबाही मचा सकते हैं, और सामान्य रूप से अवांछित इनपुट प्रकारों को सैनिटाइज़ करने के लिए उपयोग किए जाने वाले इनपुट सत्यापन विधियों को बायपास करने की क्षमता खुल जाती है। यह Magento के भीतर SQL और PHP ऑब्जेक्ट इंजेक्शन हमलों की संभावना खोलता है, जो अवांछित डेटाबेस प्रविष्टियाँ जोड़ सकते हैं या रिमोट कोड निष्पादन सक्षम कर सकते हैं।

आधिकारिक पैच (MDVA-43395) में जोड़े गए कोड के कुछ हिस्से जो हमें PoC तक ले जाते हैं:

CVE-2022-24086 PoC और CVE-2022-24087 PoC

हमें बस कुछ परिष्कृत पेलोड बनाकर POST करना है:

टूल डाउनलोड करें