Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-34452 — CMSimple_XH में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता | Kitploit
उपकरण/GitHubGitHub/surajhacx/cve-2024-34452
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubsurajhacx/cve-2024-34452

CVE-2024-34452

CMSimple_XH में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता

रिपॉजिटरी देखें
12 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-34452 - CMSimple_XH में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता

अवलोकन

CMSimple_XH संस्करण 1.7.6 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। यह भेद्यता अधिकृत उपयोगकर्ताओं को दुर्भावनापूर्ण JavaScript कोड वाली SVG फ़ाइलें अपलोड करने की अनुमति देती है। यह समस्या एप्लिकेशन की फ़ाइल अपलोड कार्यक्षमता में अपलोड की गई SVG फ़ाइलों के अपर्याप्त सत्यापन और स्वच्छता (sanitization) के कारण उत्पन्न होती है।

भेद्यता विवरण

  • CVE पहचानकर्ता: CVE-2024-34452
  • गंभीरता: मध्यम
  • प्रभावित संस्करण: CMSimple_XH 1.7.6

विवरण

यह भेद्यता एप्लिकेशन द्वारा उपयोगकर्ताओं द्वारा अपलोड की गई SVG फ़ाइलों को ठीक से सत्यापित और स्वच्छ (sanitize) करने में विफल रहने के कारण मौजूद है। एक हमलावर दुर्भावनापूर्ण JavaScript कोड वाली विशेष रूप से तैयार की गई SVG फ़ाइल अपलोड करके इस दोष का फायदा उठा सकता है। जब अन्य उपयोगकर्ता अपलोड की गई SVG फ़ाइल तक पहुँचते हैं, तो इंजेक्ट किया गया JavaScript कोड उनके ब्राउज़र में CMSimple_XH एप्लिकेशन के संदर्भ में निष्पादित होता है। इससे विभिन्न XSS हमले हो सकते हैं।

प्रभाव

इस भेद्यता का सफल दोहन एक हमलावर को निम्नलिखित में सक्षम बना सकता है:

  • सत्र कुकीज़ चुराना
  • उपयोगकर्ता खातों से समझौता करना
  • वैध उपयोगकर्ताओं की ओर से अनधिकृत कार्य करना

प्रमाण की अवधारणा (PoC)

दुर्भावनापूर्ण SVG कोड का एक उदाहरण जो दस्तावेज़ की कुकीज़ के साथ एक अलर्ट ट्रिगर करता है:


root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
  <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
  <script type="text/javascript">
    alert(document.cookie);
  </script>
</svg>

पुनरुत्पादन के चरण

  1. CMSimple_XH एप्लिकेशन में एक अधिकृत उपयोगकर्ता के रूप में लॉग इन करें।
  2. फ़ाइल अपलोड कार्यक्षमता पर जाएँ।
  3. प्रमाण की अवधारणा अनुभाग में दी गई दुर्भावनापूर्ण SVG फ़ाइल (xss.svg) अपलोड करें।
  4. एप्लिकेशन के भीतर अपलोड की गई SVG फ़ाइल तक पहुँचें।
  5. JavaScript कोड के निष्पादन और दस्तावेज़ की कुकीज़ प्रदर्शित करने वाले अलर्ट का निरीक्षण करें।

स्क्रीनशॉट xss triaged

स्वीकृतियाँ: यह भेद्यता Suraj Theekshana द्वारा खोजी और रिपोर्ट की गई थी।

टूल डाउनलोड करें