Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-73847-emlog-PoC — CVE-2026-73847 के लिए PoC - emlog AI सहायक CSRF से SQL निष्पादन तथा व्यवस्थापक अधिग्रहण (CVSS 6.8) | Kitploit
उपकरण/GitHubGitHub/squeeze440/cve-2026-73847-emlog-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsqueeze440/cve-2026-73847-emlog-poc

CVE-2026-73847-emlog-PoC

CVE-2026-73847 के लिए PoC - emlog AI सहायक CSRF से SQL निष्पादन तथा व्यवस्थापक अधिग्रहण (CVSS 6.8)

रिपॉजिटरी देखें
1023 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-73847 — emlog AI असिस्टेंट CSRF → SQL निष्पादन → एडमिन टेकओवर

emlog pro के AI असिस्टेंट execute_tool एंडपॉइंट पर अनुपस्थित CSRF सुरक्षा के लिए PoC, जो हमलावर को एडमिन के प्रमाणित सत्र का उपयोग करके साइट डेटाबेस पर मनमाना SQL चलाने देता है — जिसमें पूर्ण एडमिन खाता अधिग्रहण शामिल है।

CVECVE-2026-73847
CNAGitHub
परामर्शGHSA-v6wr-4x55-7qp5
CVSS 3.16.8 मध्यम — AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
CWECWE-352 (CSRF), CWE-1275 (अनुचित SameSite), CWE-798 (हार्डकोडेड लेखन-पुष्टिकरण स्ट्रिंग)
प्रभावितemlog pro 2.6.23 तक
श्रेयDostxodjayev Abdullox (@squeeze440) — CVE रिकॉर्ड में सुधार लंबित है, नीचे देखें

मूल कारण

emlog pro का एडमिन पैनल एक AI असिस्टेंट के साथ आता है जो POST /admin/ai.php?action=execute_tool के माध्यम से एडमिन की ओर से SQL निष्पादित कर सकता है। इस एक एंडपॉइंट पर कई समस्याएँ एकत्र होती हैं:

  1. कोई CSRF टोकन नहीं। admin/ में बाकी हर विनाशकारी एक्शन फ़ाइल पहले LoginAuth::checkToken() कॉल करती है (जैसे admin/media.php:140)। admin/ai.php कभी नहीं करता।
  2. प्रमाणीकरण केवल सत्र-कुकी पर आधारित है (admin/ai.php:152, User::isAdmin()) — कोई Origin/Referer जाँच नहीं।
  3. लेखन-पुष्टिकरण गेट एक हार्डकोडेड सार्वजनिक स्ट्रिंग है। include/service/ai.php:594: if (trim($confirm_code) !== 'confirm'). कोई भी जाली रिक्वेस्ट बस confirm_code=confirm भेजती है।
  4. रीड-ओनली SQL को किसी पुष्टिकरण की आवश्यकता नहीं होती (include/service/ai.php:578,589) — एक साधारण प्रमाणित रिक्वेस्ट किसी भी टेबल पर SELECT कर सकती है।
  5. केवल blog टेबल राइट-प्रोटेक्टेड है (include/service/ai.php:591) — user और बाकी हर टेबल पूरी तरह लिखने योग्य हैं।
  6. पासवर्ड रिडक्शन एलियास से बायपास किया जा सकता है। रिडक्शन केवल शाब्दिक आउटपुट कॉलम नाम password से मेल खाता है (include/service/ai.php:822-828) — SELECT password AS pwd_hash FROM user रॉ हैश लौटाता है।
  7. प्रमाणीकरण कुकी में कोई SameSite एट्रिब्यूट नहीं है (include/lib/loginauth.php:99), जिससे Chrome की डिफ़ॉल्ट "Lax+POST" ग्रेस विंडो (लॉगिन के बाद लगभग पहले दो मिनट) इस और विश्वसनीय क्रॉस-साइट डिलीवरी के बीच एकमात्र बाधा बचती है।

एक साथ जुड़कर: एडमिन के ब्राउज़र से एक जाली रिक्वेस्ट हर टेबल को पढ़ती है (पासवर्ड हैश सहित) और blog को छोड़कर हर टेबल पर लिखती है, जिसमें सीधे user.password को ओवरराइट करना शामिल है।

PoC

भाग 1 — रॉ इम्पैक्ट चेन (poc_raw_impact.sh)

SQL/प्रमाणीकरण-बायपास प्रिमिटिव को CSRF डिलीवरी प्रश्न से अलग करता है। अपने नियंत्रण वाले स्थानीय इंस्टेंस पर चलाएँ:

root@kitploit:~
./poc_raw_impact.sh http://TARGET admin '<adminpass>'

यह एडमिन के रूप में लॉगिन करता है, कॉलम-एलियास बायपास के माध्यम से पासवर्ड हैश डंप करता है, user टेबल के माध्यम से सीधे एडमिन पासवर्ड ओवरराइट करता है, फिर एक नए कुकी जार से हमलावर-चुने गए पासवर्ड से दोबारा लॉगिन करता है — यह साबित करता है कि एक बार प्रमाणित रिक्वेस्ट एंडपॉइंट तक पहुँच जाए तो पूर्ण खाता अधिग्रहण हो जाता है।

हमलावर SQL-ओवरराइटेड पासवर्ड के साथ एडमिन के रूप में लॉगिन करता है, एक नए, पृथक सत्र में प्रमाणित डैशबोर्ड पर पहुँचता है

भाग 2 — वास्तविक क्रॉस-साइट CSRF डिलीवरी (poc_csrf.html)

मान लेने के बजाय लाइव ब्राउज़र के साथ SameSite प्रश्न का निपटारा करता है। poc_csrf.html को टारगेट से भिन्न किसी भी ओरिजिन से सर्व करें (एक अलग IP पर्याप्त है — Chrome अलग शाब्दिक IP को अलग साइट मानता है) और एक लॉग्ड-इन एडमिन से इसे साइन-इन करने के लगभग दो मिनट के भीतर खुलवाएँ:

root@kitploit:~
python3 -m http.server 8888
# then point poc_csrf.html's form action at your target and get it opened

फ़ॉर्म लोड होते ही ऑटो-सबमिट हो जाता है, और क्रॉस-साइट confirm_code=confirm के साथ एक जाली query_database कॉल POST करता है।

emlog एडमिन लॉगिन पेज लॉगिन के बाद प्रमाणित एडमिन डैशबोर्ड हमलावर पेज का सोर्स, एक अलग ओरिजिन से सर्व किया गया क्रॉस-साइट POST रॉ JSON सफलता प्रतिक्रिया पर पहुँचता है इंजेक्टेड CSRF मार्कर पंक्ति पीड़ित के अपने एडमिन Links पैनल में दिखाई देती है

लाइव सत्यापित: जाली क्रॉस-साइट POST एडमिन के वास्तविक प्रमाणीकरण कुकी को ले गया (sec-fetch-site: cross-site, कुकी संलग्न थी), 200 {"code":0,"msg":"ok",...} लौटाया, और इंजेक्टेड पंक्ति की उपस्थिति अनुवर्ती प्रमाणित रीड के माध्यम से पुष्टि की गई। लगभग 48 मिनट बाद वही अनुरोध उसी, अब पुराने कुकी जार के साथ दोहराने पर विफल रहा — कोई कुकी संलग्न नहीं थी और सर्वर ने अनप्रमाणित रिडायरेक्ट लौटाया, जिससे पुष्टि हुई कि लगभग दो मिनट की Lax+POST विंडो ही वास्तविक बाधा है (AC:H में परिलक्षित)।

प्रभाव

  • पूर्ण डेटाबेस रीड: हर टेबल/कॉलम, जिसमें पासवर्ड हैश और emlog_options में मौजूद कोई भी रहस्य (SMTP क्रेडेंशियल्स, API कुंजियाँ, आदि) शामिल हैं।
  • पूर्ण डेटाबेस राइट blog को छोड़कर हर टेबल पर, जिसमें user भी शामिल है — भूमिका/पासवर्ड/ईमेल ओवरराइट, जिसे एंड-टू-एंड खाता अधिग्रहण के रूप में प्रदर्शित किया गया।
  • केवल role=admin वाले खातों तक सीमित; writer/editor को User::checkRolePermission() द्वारा रोका जाता है। यह निचली भूमिका से विशेषाधिकार वृद्धि नहीं है — यह एक लॉग्ड-इन एडमिन द्वारा एक दुर्भावनापूर्ण लिंक क्लिक को पूर्ण, मूक साइट समझौते में बदल देता है।

समाधान

execute_tool में LoginAuth::checkToken() जोड़ें, प्रमाणीकरण कुकी पर SameSite=Strict सेट करें, और स्थिर confirm_code स्ट्रिंग को वास्तविक प्रति-सत्र, एकल-उपयोग टोकन से बदलें। पूर्ण सुधार विवरण परामर्श में है।

प्रकटीकरण समयरेखा

  • 2026-07-31 — emlog के स्वयं के SECURITY.md के अनुसार GitHub Security Advisories के माध्यम से रिपोर्ट किया गया।
  • 2026-08-01 — मेंटेनर ने परामर्श प्रकाशित किया और CVE का अनुरोध किया।
  • 2026-08-16 — CVE-2026-73847 GitHub (CNA) द्वारा निर्धारित किया गया।

क्रेडिट पर नोट: GitHub-as-CNA ने GHSA द्वारा रिपोर्टर को क्रेडिट और स्वीकार करने के बावजूद CVE रिकॉर्ड को बिना किसी credits प्रविष्टि के प्रकाशित किया। 2026-08-16 को [email protected] पर एक सुधार अनुरोध भेजा गया था; यदि रिकॉर्ड सही किया जाता है तो इस README को अपडेट किया जाएगा।

अस्वीकरण

यह परामर्श सार्वजनिक होने और CVE निर्धारित होने के बाद, रक्षात्मक/शैक्षिक उपयोग के लिए प्रकाशित किया गया है। इसे ऐसे emlog इंस्टेंस के विरुद्ध न चलाएँ जिसके मालिक आप नहीं हैं या जिसके परीक्षण के लिए आपको स्पष्ट रूप से अधिकृत नहीं किया गया है।

टूल डाउनलोड करें