Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Explotacion-CVE-2023-32315-Openfire — Python शोषण (exploit) CVE-2023-32315 के लिए जो Openfire सर्वरों को लक्षित करता है। यूनिकोड पथ ट्रैवर्सल के माध्यम से एडमिन पैनल प्रमाणीकरण को बायपास करता है, एक प्रशासनिक उपयोगकर्ता बनाता है, जिससे दुर्भावनापूर्ण प्लगइन अपलोड और वेब शेल एक्सेस संभव होता है। | Kitploit
उपकरण/GitHubGitHub/pulentoski/explotacion-cve-2023-32315-openfire
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubpulentoski/explotacion-cve-2023-32315-openfire

Explotacion-CVE-2023-32315-Openfire

Python शोषण (exploit) CVE-2023-32315 के लिए जो Openfire सर्वरों को लक्षित करता है। यूनिकोड पथ ट्रैवर्सल के माध्यम से एडमिन पैनल प्रमाणीकरण को बायपास करता है, एक प्रशासनिक उपयोगकर्ता बनाता है, जिससे दुर्भावनापूर्ण प्लगइन अपलोड और वेब शेल एक्सेस संभव होता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
32 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

🔍 CVE-2023-32315 विवरण:

CVE-2023-32315 कमजोरी Openfire सर्वरों को प्रभावित करती है, जो एक हमलावर को वैध क्रेडेंशियल्स के बिना वेब प्रशासन पैनल के लॉगिन को बायपास करने की अनुमति देती है। एक्सप्लॉइट एक प्रशासनिक उपयोगकर्ता जोड़ता है, जिससे हमलावर एक दुर्भावनापूर्ण प्लगइन अपलोड कर सकता है और एक वेब शेल प्राप्त कर सकता है।

⚙️ यह कैसे काम करता है

CVE-2023-32315 Openfire में एक कमजोरी है जो प्रारंभिक कॉन्फ़िगरेशन विज़ार्ड के JSPs (/setup/setup-s/...) तक पहुँचने की अनुमति देती है, भले ही वह पूरा हो चुका हो, पथ ट्रैवर्सल का उपयोग करके खराब पथ सत्यापन का शोषण करते हुए, Unicode/"best-fit" एन्कोडिंग के साथ (%u002e%u002e, ../ के बराबर), शाब्दिक वर्णों के बजाय। यह प्रमाणीकरण के बिना user-groups.jsp और user-create.jsp तक पहुँचने की अनुमति देता है, जैसे कि सर्वर अभी नया स्थापित हुआ हो, और एक नया व्यवस्थापक उपयोगकर्ता बनाता है। स्क्रिप्ट दो तरीकों से परिणाम को मान्य करती है: जाँच करना कि उपयोगकर्ता user-summary.jsp में दिखाई देता है या नहीं, और सत्यापित करना कि बनाए गए क्रेडेंशियल्स login.jsp पर काम करते हैं। एक बार पैनल के अंदर, अगला कदम (इस स्क्रिप्ट के दायरे से बाहर) मनमाने आदेशों को निष्पादित करने के लिए एक दुर्भावनापूर्ण प्लगइन अपलोड करना होगा।

📦 पर्यावरण की तैयारी

root@kitploit:~
git clone https://github.com/pulentoski/Explotacion-CVE-2023-32315-Openfire.git

cd Explotacion-CVE-2023-32315-Openfire

किसी बाहरी निर्भरता की आवश्यकता नहीं है — यह केवल Python 3 की मानक लाइब्रेरीज़ (http.client, re, time, urllib.parse) का उपयोग करता है।

🚀 एक्सप्लॉइट का निष्पादन

स्क्रिप्ट इंटरैक्टिव है, कोई कमांड-लाइन फ़्लैग नहीं:

root@kitploit:~
python3 exploit.py

यह आपको एक मोड चुनने के लिए कहेगा:

root@kitploit:~
[1] एकल लक्ष्य       → आप सीधे URL दर्ज करते हैं (जैसे: http://127.0.0.1:9090)
[2] लक्ष्यों की सूची   → आप एक .txt फ़ाइल का पथ दर्ज करते हैं जिसमें प्रति पंक्ति एक URL है

यह जो उपयोगकर्ता/पासवर्ड बनाता है (pepe2/pepe2) स्क्रिप्ट की शुरुआत में हार्डकोडेड है — यदि आवश्यक हो तो वहाँ बदलें।

📄 परिणाम: पुष्टि किए गए लक्ष्य exito.txt में रहते हैं; यदि कोई लक्ष्य सत्यापन में विफल रहता है, तो प्रतिक्रिया HTML debug_<usuario>.html में मैन्युअल समीक्षा के लिए सहेजा जाता है।

🎯 FOFA खोज

root@kitploit:~
("openfire") && icon_hash=="1211608009"

⚠️ जिम्मेदार उपयोग

यह स्क्रिप्ट नियंत्रित वातावरण और अधिकृत ऑडिट के लिए है। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।

टूल डाउनलोड करें