Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Larascript — Laravel RCE एक्सप्लॉइट। CVE-2018-15133 | Kitploit
उपकरण/GitHubGitHub/pwnedshell/larascript
पेलोड जनरेशनभेद्यता विश्लेषणशोषणशेलकोडवेब एप्लिकेशन शोषणरिमोट एक्सेस टूल
GitHubpwnedshell/larascript

Larascript

Laravel RCE एक्सप्लॉइट। CVE-2018-15133

रिपॉजिटरी देखें
35124 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
root@kitploit:~
 _                                           _         _
| |      __ _  _ __   __ _  ___   ___  _ __ (_) _ __  | |_
| |     / _` || '__| / _` |/ __| / __|| '__|| || '_ \ | __|
| |___ | (_| || |   | (_| |\__ \| (__ | |   | || |_) || |_
|_____| \__,_||_|    \__,_||___/ \___||_|   |_|| .__/  \__|
                                               |_|

Authors: @pwnedshell & @rsgbengi 

GitHub last commit GitHub Repo stars GitHub

Twitter Follow Twitter Follow


📌 Larascript क्या है?

Larascript एक स्क्रिप्ट है जो `CVE-2018-15133` का लाभ उठाती है और यदि कोई संवेदनशील Laravel ऐप एक्सपोज़्ड है तो रिमोट कमांड निष्पादित कर सकती है। आप कमांड भेज सकते हैं और `cat /etc/passwd` जैसा रिस्पॉन्स प्राप्त कर सकते हैं। लेकिन आप शेल भी माँग सकते हैं, जिससे यह आपको रिवर्स शेल देती है। इसमें कुछ आर्गुमेंट अनुकूलन है, जिससे आप निर्दिष्ट कर सकते हैं कि आपको किस प्रकार का रिवर्स शेल चाहिए (bash या sh), शेल प्राप्त करने के लिए कौन सी रिवर्स शेल भाषा उपयोग करनी है (php, bash, mkfifo, python...) या Laravel RCE विधि (1,2,3 या 4)। यह अच्छी शेल इंटरैक्शन और शेल ट्रीटमेंट या लिनक्स प्रिविलेज एस्केलेशन के संदर्भ भी प्रदान करती है।

🧨 CVE-2018-15133

Laravel Framework 5.5.40 तक और 5.6.x से 5.6.29 तक, संभावित अविश्वसनीय X-XSRF-TOKEN मान पर unserialize कॉल के परिणामस्वरूप रिमोट कोड निष्पादन हो सकता है। इसमें phpggc में Illuminate/Encryption/Encrypter.php का decrypt विधि और gadgetchains/Laravel/RCE/3/chain.php में PendingBroadcast शामिल है। हमलावर को एप्लिकेशन कुंजी पता होनी चाहिए, जो सामान्य रूप से कभी नहीं होती, लेकिन तब हो सकती है यदि हमलावर के पास पहले विशेषाधिकार प्राप्त पहुँच थी या उसने पहले सफलतापूर्वक हमला किया था।

📦 इंस्टॉलेशन

root@kitploit:~
git clone https://github.com/PwnedShell/Larascript
pip3 install -r requirements.txt

📘 उपयोग

आवश्यक पैरामीटर हैं संवेदनशील url और base64 में app_key। larascript.py -h देखें।

root@kitploit:~
usage: larascript.py [-h] -k APPKEY [-c COMMAND] [-m {1,2,3,4,5}] [-s {bash,python,perl,php,ruby,nc,mkfifo,lua,java}]
                 [-t {bash,sh}] [-p PORT] [-P LPORT] [-U LHOST]
                 url
whoami कमांड भेजें

mkfifo पेलोड का उपयोग करके रिवर्स शेल प्राप्त करें। lhost को अपनी लोकल मशीन पर सेट करें

📎 संदर्भ

  • CVE-2018-15133
  • Aljavier एक्सप्लॉइट
  • Kozmic POC
  • Phpggc
  • Payload all the things
टूल डाउनलोड करें