Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-40725-CVE-2024-40898 — CVE-2024-40725 और CVE-2024-40898, जो Apache HTTP Server संस्करण 2.4.0 से 2.4.61 को प्रभावित करते हैं। ये कमज़ोरियाँ दुनिया भर के वेब सर्वरों के लिए महत्वपूर्ण जोखिम पैदा करती हैं, जो संभावित रूप से सोर्स कोड प्रकटीकरण और सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) हमलों का कारण बन सकती हैं। | Kitploit
उपकरण/GitHubGitHub/tam-k592/cve-2024-40725-cve-2024-40898
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubtam-k592/cve-2024-40725-cve-2024-40898

CVE-2024-40725-CVE-2024-40898

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

CVE-2024-40725 और CVE-2024-40898, जो Apache HTTP Server संस्करण 2.4.0 से 2.4.61 को प्रभावित करते हैं। ये कमज़ोरियाँ दुनिया भर के वेब सर्वरों के लिए महत्वपूर्ण जोखिम पैदा करती हैं, जो संभावित रूप से सोर्स कोड प्रकटीकरण और सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) हमलों का कारण बन सकती हैं।

86222 साल पहलेKitploit द्वारा समीक्षित
साझा करें

🚨अलर्ट🚨Apache भेद्यता

🚨अलर्ट🚨सुरक्षा सलाह: CVE-2024-40725 और CVE-2024-40898🚨अलर्ट🚨

CVE-2024-40725 विवरण: CVE-2024-40725, Apache HTTP Server संस्करण 2.4.0 से 2.4.61 में पाई जाने वाली उच्च-गंभीरता वाली भेद्यता है। यह भेद्यता mod_proxy मॉड्यूल को प्रभावित करती है। जब ProxyPass निर्देश सक्षम होता है और URL पुनर्लेखन नियम कॉन्फ़िगर किए जाते हैं, तो एक हमलावर इस भेद्यता का फायदा उठाकर HTTP Request Smuggling (HTTP अनुरोध तस्करी) हमले कर सकता है। इस प्रकार का हमला प्रॉक्सी और बैकएंड सर्वरों के बीच HTTP अनुरोधों की पार्सिंग में विसंगतियों का फायदा उठाता है, जिससे संभावित रूप से सूचना प्रकटीकरण या अनधिकृत डेटा एक्सेस जैसी अनधिकृत गतिविधियाँ हो सकती हैं।

प्रभावित संस्करण:

  • Apache HTTP Server 2.4.0 से 2.4.61 हमला करने की विधि:
  1. लक्ष्य कॉन्फ़िगरेशन की पहचान करें:

    • हमलावर को यह पहचानना होता है कि क्या लक्ष्य प्रणाली Apache HTTP Server का प्रभावित संस्करण उपयोग करती है और mod_proxy मॉड्यूल सक्षम है।
    • जाँच करें कि ProxyPass निर्देश कॉन्फ़िगर किया गया है और संभावित URL पुनर्लेखन नियमों को समझें।
  2. दुर्भावनापूर्ण अनुरोध तैयार करें:

    • हमलावर एक विशेष रूप से स्वरूपित HTTP अनुरोध तैयार करता है, ताकि अनुरोध के कुछ हिस्सों को प्रॉक्सी और बैकएंड सर्वरों द्वारा अलग-अलग तरीके से पार्स किया जाए।
    • उदाहरण के लिए, हमलावर सर्वरों को धोखा देने के लिए कई Content-Length हेडर या Transfer-Encoding और Content-Length हेडर के संयोजन का उपयोग कर सकता है।
  3. दुर्भावनापूर्ण अनुरोध भेजें:

    • तैयार किया गया दुर्भावनापूर्ण अनुरोध लक्ष्य सर्वर को भेजा जाता है। अनुरोध को प्रॉक्सी और बैकएंड सर्वरों द्वारा असंगत रूप से पार्स किया जाता है, जिसके परिणामस्वरूप अनुरोध तस्करी (request smuggling) हमला होता है।
  4. तस्करी किए गए अनुरोध का फायदा उठाएं:

    • आगे के हमले करने के लिए तस्करी किए गए अनुरोध का उपयोग करें, जैसे सत्र अपहरण (session hijacking), क्रॉस-साइट स्क्रिप्टिंग (XSS), या कमांड इंजेक्शन।

उपाय:

  • इस भेद्यता को ठीक करने के लिए Apache HTTP Server 2.4.62 या उसके बाद के संस्करण में अपग्रेड करें।
  • असुरक्षित URL पुनर्लेखन नियमों से बचने के लिए प्रॉक्सी सेटिंग्स का उचित कॉन्फ़िगरेशन सुनिश्चित करें।
  • प्रॉक्सी और बैकएंड सर्वरों के बीच सुसंगत पार्सिंग सुनिश्चित करने के लिए प्रॉक्सी कॉन्फ़िगरेशन की समीक्षा करें और उन्हें मजबूत करें। CVE-2024-40898

विवरण: CVE-2024-40898 एक और उच्च-गंभीरता वाली भेद्यता है जो Apache HTTP Server संस्करण 2.4.0 से 2.4.61 को प्रभावित करती है। यह भेद्यता mod_ssl मॉड्यूल से संबंधित है। जब SSLVerifyClient निर्देश को एक विशेष तरीके से कॉन्फ़िगर किया जाता है, तो प्रमाणीकरण बायपास (authentication bypass) का जोखिम होता है। एक हमलावर क्लाइंट प्रमाणीकरण को बायपास करने के लिए इस भेद्यता का फायदा उठा सकता है, जिससे प्रणाली या संवेदनशील जानकारी तक अनधिकृत पहुँच हो सकती है।

प्रभावित संस्करण:

  • Apache HTTP Server 2.4.0 से 2.4.61 हमला करने की विधि:
  1. लक्ष्य SSL कॉन्फ़िगरेशन का विश्लेषण करें:

    • हमलावर को यह पहचानना होता है कि क्या लक्ष्य प्रणाली Apache HTTP Server का प्रभावित संस्करण उपयोग करती है और SSLVerifyClient निर्देश कॉन्फ़िगर किया गया है।
  2. बायपास अनुरोध तैयार करें:

    • हमलावर प्रमाणीकरण लॉजिक में भेद्यता का फायदा उठाने और उपयोगकर्ता प्रमाणीकरण को बायपास करने के लिए एक विशेष SSL अनुरोध तैयार करता है।
    • उदाहरण के लिए, एक हमलावर प्रमाणीकरण तंत्र को धोखा देने के लिए अमान्य या आंशिक रूप से मान्य क्लाइंट प्रमाणपत्रों का उपयोग कर सकता है।
  3. दुर्भावनापूर्ण अनुरोध भेजें:

    • तैयार किया गया अनुरोध लक्ष्य सर्वर को भेजा जाता है, जिसमें SSL क्लाइंट प्रमाणीकरण को बायपास करने का प्रयास किया जाता है।
    • सफल होने पर, हमलावर उचित प्रमाणीकरण के बिना सुरक्षित संसाधनों तक पहुँच सकता है या विशेषाधिकार प्राप्त क्रियाएँ कर सकता है।
  4. बायपास किए गए प्रमाणीकरण का फायदा उठाएं:

    • हमलावर बायपास किए गए प्रमाणीकरण का उपयोग आगे के हमले करने के लिए करता है, जैसे डेटा चोरी, कॉन्फ़िगरेशन परिवर्तन, या प्रणाली घुसपैठ।

उपाय:

  • इस भेद्यता को ठीक करने के लिए Apache HTTP Server 2.4.62 या उसके बाद के संस्करण में अपग्रेड करें।
  • SSLVerifyClient निर्देश के उचित उपयोग को सुनिश्चित करने और प्रमाणीकरण बायपास के जोखिमों से बचने के लिए SSL कॉन्फ़िगरेशन की समीक्षा करें और उन्हें अपडेट करें।
  • क्लाइंट प्रमाणीकरण तंत्रों की प्रभावशीलता और सुरक्षा सुनिश्चित करने के लिए SSL कॉन्फ़िगरेशन को मजबूत करें।
टूल डाउनलोड करें