Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-56771 — ecodotempo.com.br वेबसाइट के विश्लेषण के दौरान, एक Stored Cross-Site Scripting (XSS) भेद्यता की खोज की गई। यह भेद्यता किसी हमलावर को फ़ील्ड्स में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जिन्हें बाद में उचित सैनिटाइज़ेशन के बिना अन्य उपयोगकर्ताओं को प्रदर्शित किया जाता है, विशेष रूप से अप्रमाणित (डिस्कनेक्टेड) क्षेत्र के होम पेज पर। | Kitploit
उपकरण/GitHubGitHub/rrespxwnss/cve-2025-56771
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubrrespxwnss/cve-2025-56771

CVE-2025-56771

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

ecodotempo.com.br वेबसाइट के विश्लेषण के दौरान, एक Stored Cross-Site Scripting (XSS) भेद्यता की खोज की गई। यह भेद्यता किसी हमलावर को फ़ील्ड्स में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जिन्हें बाद में उचित सैनिटाइज़ेशन के बिना अन्य उपयोगकर्ताओं को प्रदर्शित किया जाता है, विशेष रूप से अप्रमाणित (डिस्कनेक्टेड) क्षेत्र के होम पेज पर।

1 साल पहलेअभी तक समीक्षित नहीं
साझा करें

विवरण

ecodotempo.com.br वेबसाइट के विश्लेषण के दौरान, एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी पाई गई। यह कमजोरी एक हमलावर को ऐसे फ़ील्ड में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है जो बाद में अन्य उपयोगकर्ताओं को उचित सैनिटाइजेशन के बिना प्रस्तुत की जाती हैं, विशेष रूप से अप्रमाणित (डिस्कनेक्टेड) क्षेत्र के होम पेज पर।

प्रभावित एंडपॉइंट

ecodotempo.com.br/colecoes/itens/cadastrar_realizar.php

प्रभावित पैरामीटर

name="nome" and name="descricao"

पेलोड उदाहरण:

PoC

ecodotempo.com.br वेबसाइट के विश्लेषण के दौरान, एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी पाई गई। यह कमजोरी एक हमलावर को ऐसे फ़ील्ड में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है जो बाद में अन्य उपयोगकर्ताओं को उचित सैनिटाइजेशन के बिना प्रस्तुत की जाती हैं, विशेष रूप से अप्रमाणित (डिस्कनेक्टेड) क्षेत्र के होम पेज पर।

इंजेक्ट की गई स्क्रिप्ट एप्लिकेशन के बैकएंड में स्थायी रूप से संग्रहीत हो गई और प्रभावित पृष्ठ तक पहुँचने वाले किसी भी आगंतुक के ब्राउज़र में बिना किसी एस्केप मैकेनिज्म या Content Security Policy (CSP) सुरक्षा के निष्पादित हो गई।

ecodotempo.com.br पर परीक्षण के दौरान, स्टोर्ड XSS कमजोरी विशेष रूप से आइटम कलेक्शन निर्माण प्रक्रिया में पहचानी गई। आइटम निर्माण के नाम या विवरण फ़ील्ड में एक दुर्भावनापूर्ण पेलोड इंजेक्ट करना संभव था, बिना किसी सक्रिय शमन तंत्र—जैसे इनपुट वैलिडेशन, कोड-स्तरीय फ़िल्टर, Web Application Firewall (WAF), या HTTP सुरक्षा हेडर—के।

दुर्भावनापूर्ण स्क्रिप्ट वाला कलेक्शन बनाने के बाद, लॉग आउट करके और कलेक्शन के मुख्य पृष्ठ पर पहुँचकर, एक पंजीकृत आइटम पर नेविगेट करने और क्लिक करने पर, पेलोड स्वचालित रूप से ब्राउज़र में निष्पादित हो गया, जिसके परिणामस्वरूप एक पॉप-अप दिखाई दिया। परीक्षण में, इसका उपयोग कुकी स्क्रैपिंग प्रदर्शित करने के लिए किया गया। यह व्यवहार उचित सैनिटाइजेशन की कमी और पीड़ित के ब्राउज़र में मनमानी स्क्रिप्ट निष्पादन की वास्तविक संभावना की पुष्टि करता है। उदाहरण के लिए नीचे साक्ष्य अनुभाग देखें।

1 2 3 4 5 7

नोट: कुकी चोरी के अलावा, इस कमजोरी का उपयोग विभिन्न दुर्भावनापूर्ण उद्देश्यों के लिए किया जा सकता है, जैसे उपयोगकर्ताओं को हानिकारक वेबसाइटों पर रीडायरेक्ट करना, संवेदनशील डेटा बाहर निकालना, फ़िशिंग हमलों के लिए पृष्ठ सामग्री को बदलना, या उपयोगकर्ता की ओर से कार्रवाई करना, जैसा कि प्रभाव अनुभाग में पहले वर्णित किया गया है।

प्रभाव

ecodotempo.com.br के अप्रमाणित क्षेत्र के मुख्य पृष्ठ पर संग्रहीत XSS कमजोरी की उपस्थिति एक महत्वपूर्ण सुरक्षा जोखिम पैदा करती है। चूँकि इंजेक्ट की गई स्क्रिप्ट स्थायी रूप से संग्रहीत होती है और प्रभावित पृष्ठ तक पहुँचने वाले प्रत्येक उपयोगकर्ता को दी जाती है, यह क्लाइंट-साइड हमलों की एक श्रृंखला का द्वार खोलती है। एक हमलावर इस दोष का शोषण करके अनजान आगंतुकों के ब्राउज़र में मनमाना JavaScript निष्पादित कर सकता है, संभावित रूप से सत्र कुकीज़ चुरा सकता है, उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट कर सकता है, उपयोगकर्ताओं की सहमति के बिना उनकी ओर से कार्रवाई कर सकता है, या फ़िशिंग प्रयासों को अंजाम देने के लिए पृष्ठ सामग्री में हेरफेर कर सकता है। क्योंकि यह कमजोरी सार्वजनिक रूप से सुलभ क्षेत्र में उजागर होती है, इससे बड़े पैमाने पर शोषण की संभावना बढ़ जाती है, विशेष रूप से स्वचालित बॉट या लक्षित अभियानों द्वारा, जो संभावित रूप से उपयोगकर्ता विश्वास और प्लेटफ़ॉर्म की अखंडता को कमजोर कर सकती है।

शमन

ecodotempo.com.br के अप्रमाणित क्षेत्र के मुख्य पृष्ठ पर पाई गई स्टोर्ड XSS कमजोरी को दूर करने के लिए, निम्नलिखित कार्रवाई की जानी चाहिए:

सभी उपयोगकर्ता इनपुट को संग्रहीत या प्रस्तुत करने से पहले क्लाइंट और सर्वर दोनों पक्षों पर उचित रूप से सैनिटाइज़ और मान्य किया जाना चाहिए। विशेष रूप से, कोई भी इनपुट जो HTML संदर्भ में प्रदर्शित किया जाएगा, उसमें <, >, ", ', और & जैसे विशेष वर्णों को स्क्रिप्ट निष्पादन को रोकने के लिए एन्कोड किया जाना चाहिए। इसके अतिरिक्त, एप्लिकेशन को उस संदर्भ के आधार पर आउटपुट एन्कोडिंग लागू करनी चाहिए जहाँ डेटा इंजेक्ट किया जाता है (HTML, JavaScript, विशेषता, URL, आदि)।

एक Content Security Policy (CSP) को लागू करने की भी दृढ़ता से अनुशंसा की जाती है ताकि अनधिकृत स्क्रिप्ट के निष्पादन को सीमित किया जा सके, और इनलाइन स्क्रिप्ट तथा अविश्वसनीय स्रोतों से बाहरी स्क्रिप्ट लोडिंग को अक्षम किया जा सके। भविष्य में इसी तरह के दोषों का पता लगाने और रोकने के लिए विकास जीवनचक्र में नियमित कोड समीक्षा और स्वचालित सुरक्षा परीक्षण (जैसे OWASP ZAP या Burp Suite जैसे टूल के साथ) को शामिल किया जाना चाहिए।

अंत में, पहले से संग्रहीत किसी भी दुर्भावनापूर्ण पेलोड को पहचाना जाना चाहिए और मौजूदा जोखिमों को समाप्त करने के लिए सिस्टम से हटा दिया जाना चाहिए।

टूल डाउनलोड करें