Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Trickster-HTB — यह रिपोर्ट PrestaShop में XSS (CVE-2024-34716) के माध्यम से Trickster में सेंध लगाने का विवरण देती है, जिससे www-data एक्सेस प्राप्त होता है तथा james के रूप में SSH के लिए डेटाबेस क्रेडेंशियल निकाले जाते हैं। ChangeDetection.io (CVE-2024-32651) के माध्यम से Docker में रूट शेल प्राप्त किया जाता है, जिससे adam के क्रेडेंशियल उजागर होते हैं, और उसके बाद PrusaSlicer में CVE-2023-47268 के साथ रूट एस्केलेशन किया जाता है। | Kitploit
उपकरण/GitHubGitHub/pallangyo98/trickster-htb
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

यह रिपोर्ट PrestaShop में XSS (CVE-2024-34716) के माध्यम से Trickster में सेंध लगाने का विवरण देती है, जिससे www-data एक्सेस प्राप्त होता है तथा james के रूप में SSH के लिए डेटाबेस क्रेडेंशियल निकाले जाते हैं। ChangeDetection.io (CVE-2024-32651) के माध्यम से Docker में रूट शेल प्राप्त किया जाता है, जिससे adam के क्रेडेंशियल उजागर होते हैं, और उसके बाद PrusaSlicer में CVE-2023-47268 के साथ रूट एस्केलेशन किया जाता है।

GitHub
pallangyo98/trickster-htb

Trickster-HTB

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं
साझा करें

Trickster शोषण रिपोर्ट

Trickster के बारे में

Trickster एक मध्यम कठिनाई वाली Linux मशीन है जिसमें विभिन्न सेवाओं में कई कमजोरियाँ मौजूद हैं। यह रिपोर्ट पूर्ण सिस्टम समझौता प्राप्त करने के लिए इन कमजोरियों का शोषण करने की प्रक्रिया की रूपरेखा प्रस्तुत करती है।

शोषण के चरण

  1. PrestaShop का शोषण (CVE-2024-34716)

    • PrestaShop, एक ओपन-सोर्स ई-कॉमर्स प्लेटफ़ॉर्म है, जब customer-thread फीचर फ़्लैग सक्षम होता है तो XSS हमले के प्रति संवेदनशील होता है।
    • इस कमजोरी का शोषण करके, हम एक दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करते हैं जो हमें एडमिन सत्र टोकन निकालने की अनुमति देती है।
    • इन क्रेडेंशियल्स का उपयोग करके, हम www-data उपयोगकर्ता के रूप में रिमोट सर्वर तक पहुँच प्राप्त करते हैं।
  2. डेटाबेस क्रेडेंशियल निकालना

    • आगे की खोज से PrestaShop कॉन्फ़िगरेशन फ़ाइलें सामने आती हैं जिनमें डेटाबेस क्रेडेंशियल होते हैं।
    • ये क्रेडेंशियल हमें पासवर्ड हैश डंप करने की अनुमति देते हैं।
    • इन हैश को क्रैक करने से उपयोगकर्ता james तक पहुँच मिलती है, जिससे SSH पहुँच सक्षम होती है।
  3. ChangeDetection.io का शोषण (CVE-2024-32651)

    • सिस्टम पर ChangeDetection.io चलाने वाला एक Docker कंटेनर खोजा गया है।
    • यह एप्लिकेशन सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) के प्रति संवेदनशील है, जो रिमोट कोड निष्पादन (RCE) की अनुमति देता है।
    • इस कमजोरी का शोषण करने से कंटेनर के भीतर रूट शेल प्राप्त होता है।
  4. बैकअप से उपयोगकर्ता क्रेडेंशियल निकालना

    • कंटेनर के अंदर, ChangeDetection.io की बैकअप फ़ाइलें उपयोगकर्ता adam के क्रेडेंशियल उजागर करती हैं।
    • इन क्रेडेंशियल्स के साथ, हम adam के रूप में सिस्टम में SSH करते हैं।
  5. PrusaSlicer के माध्यम से विशेषाधिकार वृद्धि (CVE-2023-47268)

    • सिस्टम पर PrusaSlicer टूल विशेषाधिकार वृद्धि शोषण के प्रति संवेदनशील है।
    • इस कमजोरी का लाभ उठाकर, हम विशेषाधिकार बढ़ाते हैं और होस्ट सिस्टम पर रूट शेल प्राप्त करते हैं।

निष्कर्ष

कई कमजोरियों को एक साथ जोड़कर—PrestaShop में XSS, ChangeDetection.io में SSTI, और PrusaSlicer में विशेषाधिकार वृद्धि—हम Trickster मशीन पर पूर्ण सिस्टम नियंत्रण प्राप्त करते हैं।

टूल डाउनलोड करें