Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-68723 — Axigen WebAdmin संग्रहीत XSS भेद्यताएँ | Kitploit
उपकरण/GitHubGitHub/osmancanvural/cve-2025-68723
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubosmancanvural/cve-2025-68723

CVE-2025-68723

Axigen WebAdmin संग्रहीत XSS भेद्यताएँ

रिपॉजिटरी देखें
7 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-68723: Axigen WebAdmin में संग्रहीत XSS

भेद्यता सारांश

Axigen WebAdmin इंटरफ़ेस के कई इनपुट फ़ील्ड में उचित सैनिटाइज़ेशन का अभाव है, जिससे दुर्भावनापूर्ण जावास्क्रिप्ट का निष्पादन संभव हो पाता है। ये भेद्यताएँ एक निम्न-विशेषाधिकार व्यवस्थापक (या Broken Access Control का लाभ उठाने वाले हमलावर) को उच्च-विशेषाधिकार व्यवस्थापक के संदर्भ में मनमाना कोड निष्पादित करने में सक्षम बनाती हैं, जिससे पूर्ण विशेषाधिकार वृद्धि होती है।

प्रभावित संस्करण: < 10.6.26

अधिक जानकारी के लिए, Axigen Knowledge Base देखें।


POC

मैंने संग्रहीत XSS के 3 अलग-अलग उदाहरण खोजे:

  1. Logging > Local Services Log: एक लॉग फ़ाइल नाम में पेलोड इंजेक्ट करना। इस एक में लॉग फ़ाइल नाम की कैरेक्टर लंबाई सीमा के कारण सीमाएँ हैं।
  2. Security & Filtering > SSL Certificates: एक .pem सर्टिफिकेट फ़ाइल में पेलोड इंजेक्ट करना।
  3. Services > Webmail > Listeners: सर्टिफिकेट फ़ाइल नाम फ़ील्ड में पेलोड इंजेक्ट करना।

उदाहरण पेलोड:

root@kitploit:~
u+='&manage'+p+'=manage'+p);u+='&accessDumpData=accessDumpData&quick-add=Quick+Add&permType=manageServices&permAction=grant&servAction=grant';location.search=u">

पेलोड स्पष्टीकरण:

ऊपर दिखाया गया पेलोड admin2 नामक खाते को सभी अनुमतियाँ प्रदान करेगा।

पुनरुत्पादन के चरण:

  1. इंजेक्शन: प्रभावित घटकों में से किसी पर जाएँ (उदाहरण के लिए, Security & Filtering > SSL Certificates)।
  2. निष्पादन: एक लॉग फ़ाइल का नाम बदलें या दुर्भावनापूर्ण पेलोड वाला सर्टिफिकेट अपलोड करें। (मैंने 'Example Payload' युक्त एक सर्टिफिकेट फ़ाइल जोड़ी है)
  3. ट्रिगर: जब कोई उच्च-विशेषाधिकार प्राप्त व्यवस्थापक लॉग सूची देखता है या दुर्भावनापूर्ण सर्टिफिकेट पर "View Usage" पर क्लिक करता है, तो स्क्रिप्ट निष्पादित हो जाती है।

प्रभाव

  • विशेषाधिकार वृद्धि: एक निम्न-विशेषाधिकार व्यवस्थापक उच्च-विशेषाधिकार व्यवस्थापक को लक्षित करके पूर्ण सिस्टम नियंत्रण प्राप्त कर सकता है और अन्य व्यवस्थापकों की ओर से कार्य कर सकता है।

टूल डाउनलोड करें