Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
OpenSMTPD-CVE-2020-7247- — Docker-आधारित प्रयोगशाला जो OpenSMTPD 6.6.1p1 में CVE-2020-7247 रिमोट कोड निष्पादन का प्रदर्शन करती है, जिसमें शैक्षिक सुरक्षा परीक्षण के लिए Python PoC शामिल है। | Kitploit
उपकरण/GitHubGitHub/solmin111/opensmtpd-cve-2020-7247-
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाईमेल सुरक्षालैब और अभ्यास
GitHubsolmin111/opensmtpd-cve-2020-7247-

OpenSMTPD-CVE-2020-7247-

Docker-आधारित प्रयोगशाला जो OpenSMTPD 6.6.1p1 में CVE-2020-7247 रिमोट कोड निष्पादन का प्रदर्शन करती है, जिसमें शैक्षिक सुरक्षा परीक्षण के लिए Python PoC शामिल है।

रिपॉजिटरी देखें
32 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

OpenSMTPD दूरस्थ आदेश निष्पादन भेद्यता CVE-2020-7247

WHS चौथी पीढ़ी, पार्क सोल-मिन

मूल लिंक: https://github.com/vulhub/vulhub/blob/43eae7170d09e7748c3aac64cd6a8e5af508a8ef/opensmtpd/CVE-2020-7247/README.md

अवलोकन

OpenSMTPD एक SMTP सर्वर प्रोग्राम है जो Unix-आधारित ऑपरेटिंग सिस्टम पर उपयोग होता है। इसका उपयोग BSD, macOS, GNU/Linux आदि पर किया जा सकता है, और यह RFC 5321 SMTP प्रोटोकॉल पर आधारित है।

CVE-2020-7247 एक दूरस्थ आदेश निष्पादन भेद्यता है जो OpenSMTPD में प्रेषक या प्राप्तकर्ता पते को सत्यापित करने की प्रक्रिया में अपर्याप्तता के कारण उत्पन्न हुई। हमलावर छेड़छाड़ किए गए SMTP अनुरोध भेजकर सर्वर पर मनमाने आदेश निष्पादित कर सकता है।

यह भेद्यता OpenSMTPD 6.6.2p1 संस्करण में पैच की गई।

भेद्य वातावरण

आइटमविवरण
भेद्यता संख्याCVE-2020-7247
भेद्य सॉफ्टवेयरOpenSMTPD
भेद्य संस्करणOpenSMTPD 6.6.1p1
भेद्यता प्रकारदूरस्थ कोड निष्पादन
अभ्यास वातावरणDocker / Vulhub
उपयोग किया गया पोर्ट8825:25

वातावरण चलाना

image

निम्नलिखित कमांड का उपयोग करके भेद्य OpenSMTPD वातावरण चलाएँ।

root@kitploit:~
docker compose up -d

कंटेनर के सामान्य रूप से चलने की पुष्टि करें।

root@kitploit:~
docker compose ps
image

SMTP सेवा के सामान्य रूप से काम करने की जाँच करने के लिए पोर्ट 8825 से कनेक्ट करें।

root@kitploit:~
nc 127.0.0.1 8825 -v

सफल कनेक्शन पर, OpenSMTPD बैनर इस प्रकार प्रदर्शित होता है:

root@kitploit:~
220 <container-id> ESMTP OpenSMTPD

भेद्यता का पुनरुत्पादन

image

PoC कोड का उपयोग करके लक्ष्य सर्वर पर आदेश भेजें। इस अभ्यास में, एक हानिरहित आदेश का उपयोग किया गया जो /tmp/proof.txt फ़ाइल बनाता है।

root@kitploit:~
python3 poc.py 127.0.0.1 8825 'touch /tmp/proof.txt'

उसके बाद, कंटेनर के अंदर फ़ाइल के निर्माण की पुष्टि करें।

root@kitploit:~
docker compose exec smtpd ls -l /tmp/proof.txt

यदि /tmp/proof.txt फ़ाइल दिखाई देती है, तो इसका अर्थ है कि बाहर से भेजा गया आदेश कंटेनर के अंदर निष्पादित किया गया।

परिणाम

यह पुष्टि हुई कि यदि OpenSMTPD की SMTP अनुरोध प्रसंस्करण प्रक्रिया में इनपुट सत्यापन अपर्याप्त है, तो हमलावर छेड़छाड़ किए गए अनुरोध के माध्यम से सर्वर पर मनमाने आदेश निष्पादित कर सकता है।

यह अभ्यास केवल स्थानीय Docker वातावरण में किया गया था, और इसे वास्तविक सर्वर या अनधिकृत प्रणालियों पर नहीं किया जाना चाहिए।

शमन उपाय

  • OpenSMTPD को 6.6.2p1 या उससे ऊपर के संस्करण में अपडेट करें।
  • बाहरी रूप से उजागर SMTP सेवा की पहुँच सीमित करें।
  • फ़ायरवॉल के माध्यम से अनावश्यक पोर्ट पहुँच को अवरुद्ध करें।
  • मेल सर्वर लॉग की नियमित रूप से जाँच करें।
  • ज्ञात भेद्य संस्करणों वाली सेवाओं को न चलाने के लिए पैच प्रबंधन करें।

संदर्भ सामग्री

  • Vulhub OpenSMTPD CVE-2020-7247
  • OpenSMTPD सुरक्षा सलाह
  • Exploit-DB CVE-2020-7247 PoC
  • MITRE CVE-2020-7247
टूल डाउनलोड करें