Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-6690-python-gnupg-vulnerability — CVE-2019-6690 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो python-gnupg सममित एन्क्रिप्शन में पासफ्रेज़ में newline injection के माध्यम से इनपुट वैलिडेशन बाईपास प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/stigtsp/cve-2019-6690-python-gnupg-vulnerability
भेद्यता विश्लेषणशोषणक्रिप्टोग्राफीCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubstigtsp/cve-2019-6690-python-gnupg-vulnerability

CVE-2019-6690-python-gnupg-vulnerability

CVE-2019-6690 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो python-gnupg सममित एन्क्रिप्शन में पासफ्रेज़ में newline injection के माध्यम से इनपुट वैलिडेशन बाईपास प्रदर्शित करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
116 साल पहलेअभी तक समीक्षित नहीं

CVE-2019-6690: python-gnupg 0.4.3 में अनुचित इनपुट सत्यापन (Improper Input Validation)

हमने gnupg.GPG.encrypt() और gnupg.GPG.decrypt() विधियों के passphrase गुण के माध्यम से डेटा इंजेक्ट करने का एक तरीका खोजा है, जब सममित एन्क्रिप्शन का उपयोग किया जाता है।

प्रदान किया गया पासफ़्रेज़ नई पंक्तियों के लिए मान्य नहीं किया जाता है, और लाइब्रेरी --passphrase-fd=0 को gpg निष्पादन योग्य में पास करती है, जो stdin की पहली पंक्ति पर पासफ़्रेज़ की अपेक्षा करती है, और बाद की पंक्तियों पर डिक्रिप्ट किए जाने वाले सिफरटेक्स्ट या एन्क्रिप्ट किए जाने वाले प्लेनटेक्स्ट की अपेक्षा करती है।

एक नई पंक्ति वाला पासफ़्रेज़ प्रदान करके, एक हमलावर डिक्रिप्ट/एन्क्रिप्ट किए जा रहे सिफरटेक्स्ट/प्लेनटेक्स्ट को नियंत्रित/संशोधित कर सकता है।

संवेदनशील (Vulnerable)

python-gnupg 0.4.3, और संभवतः पहले के संस्करण

शमन (Mitigation)

उपयोगकर्ताओं को 0.4.4 में अपग्रेड करना चाहिए

समयरेखा (Timeline)

  • 2019-01-19: Insomni'hack teaser 2019 के दौरान भेद्यता की खोज की गई
  • 2019-01-20: PoC बनाया गया
  • 2019-01-22: CVE के लिए आवेदन किया गया, विक्रेता को सूचित किया गया
  • 2019-01-23: CVE-2019-6690 निर्धारित किया गया
  • 2019-01-23: विक्रेता ने प्रतिक्रिया दी, फिक्स प्रतिबद्ध किया गया
  • 2019-01-24: विक्रेता ने 0.4.4 जारी किया

संदर्भ (References)

  • https://pypi.org/project/python-gnupg/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-6690
  • https://github.com/hackeriet/CVE-2019-6690-python-gnupg-vulnerability
  • https://ctftime.org/task/7458

प्रमाण की अवधारणा (Proof of Concept)

एक काल्पनिक एप्लिकेशन जो किसी उपयोगकर्ता को प्रमाणित करने के लिए डेटा के सफल डिक्रिप्शन का उपयोग करता है, और इसका शोषण करने का एक तरीका यहाँ उपलब्ध है:

https://github.com/hackeriet/CVE-2019-6690-python-gnupg-vulnerability

निर्भरताएँ (Dependencies)

Debian: apt install libmojolicious-perl python3-gnupg python3-flask

Nix: nix-shell

सर्वर चलाएँ (Run the server)

./server.py

एक्सप्लॉइट चलाएँ (Run the exploit)

./exploit.pl

श्रेय (Credits)

भेद्यता की खोज Alexander Kjäll और Stig Palmquist ने की।

remmer को धन्यवाद।

टूल डाउनलोड करें