Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-45241 — CVE-2024-45241 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, CentralSquare CryWolf में एक पथ ट्रावर्सल भेद्यता। GeneralDocs.aspx में rpt पैरामीटर के माध्यम से अप्रमाणित फ़ाइल प्रकटीकरण प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/verylazytech/cve-2024-45241
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubverylazytech/cve-2024-45241

CVE-2024-45241

CVE-2024-45241 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, CentralSquare CryWolf में एक पथ ट्रावर्सल भेद्यता। GeneralDocs.aspx में rpt पैरामीटर के माध्यम से अप्रमाणित फ़ाइल प्रकटीकरण प्रदर्शित करता है।

रिपॉजिटरी देखें
6311 साल पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

POC - CVE-2024-45241: सेंट्रलस्क्वेयर के CryWolf में पथ भ्रमण (Path Traversal)

My Shop Medium Github Buy Me A Coffee

भेद्यता अवलोकन

CVE पहचानकर्ता: CVE-2024-45241

उत्पाद: CentralSquare CryWolf (झूठी अलार्म प्रबंधन)

प्रभावित घटक: GeneralDocs.aspx

भेद्यता प्रकार: पथ भ्रमण (Path Traversal)

खोज तिथि: 2024-08-09

विवरण

सेंट्रलस्क्वेयर CryWolf, एक झूठी अलार्म प्रबंधन प्रणाली, के GeneralDocs.aspx घटक में एक पथ भ्रमण (Path Traversal) भेद्यता की पहचान की गई है। यह भेद्यता अप्रमाणित हमलावरों को rpt पैरामीटर का शोषण करके इच्छित वेब निर्देशिका के बाहर की फ़ाइलों तक पहुँचने की अनुमति देती है। इससे संवेदनशील जानकारी का खुलासा हो सकता है।

इसके बारे में पढ़ें — CVE-2024-45241

अस्वीकरण: यह प्रूफ ऑफ़ कॉन्सेप्ट (POC) केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। पूर्व पारस्परिक सहमति के बिना लक्ष्यों पर हमला करने के लिए इस उपकरण का उपयोग अवैध है। अंतिम उपयोगकर्ता की जिम्मेदारी है कि वह सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करे। डेवलपर्स कोई देयता नहीं मानते हैं और इस कार्यक्रम के कारण किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।

तकनीकी विवरण

पथ भ्रमण भेद्यता (Path Traversal Vulnerability):

पथ भ्रमण भेद्यताएँ तब उत्पन्न होती हैं जब कोई एप्लिकेशन उपयोगकर्ताओं को फ़ाइल पथों में इस प्रकार हेरफेर करने की अनुमति देता है कि वे इच्छित निर्देशिका के बाहर की फ़ाइलों और निर्देशिकाओं तक पहुँच सकें। यह अक्सर निर्देशिकाओं को पार करने के लिए ../ (डॉट-डॉट-स्लैश) जैसे अनुक्रमों का उपयोग करके प्राप्त किया जाता है।

प्रभावित घटक:

इस मामले में, प्रभावित घटक GeneralDocs.aspx है। यह ASP.NET पृष्ठ उपयोगकर्ता द्वारा प्रदान किए गए मापदंडों के आधार पर दस्तावेज़ अनुरोधों या निर्माण को संभालता प्रतीत होता है।

प्रश्न में पैरामीटर:

rpt पैरामीटर का उपयोग यह निर्दिष्ट करने के लिए किया जाता है कि किस दस्तावेज़ या रिपोर्ट को संसाधित या पुनर्प्राप्त किया जाना चाहिए। भेद्यता इसलिए उत्पन्न होती है क्योंकि यह पैरामीटर ठीक से स्वच्छ या मान्य नहीं किया जाता है, जिससे हमलावर इसे निर्देशिकाओं को पार करने के लिए हेरफेर कर सकते हैं।

शोषण (Exploitation):

लक्ष्य ढूँढना

संभावित लक्ष्य खोजने के लिए, Fofa (Shodan.io के समान) का उपयोग करें:

  • Fofa Dork: "Powered by CryWolf"

Fofa

अपने ब्राउज़र में दर्ज करें:

Burp चालू करें और इंटरसेप्ट करना शुरू करें।

URL खोज में टाइप करें:

root@kitploit:~
<TARGET_URL>/GeneralDocs.aspx?rpt=../../../../../<FILE>

Url+LFI

Burp पर वापस जाएँ:

अब आपको <TARGET_URL>/GeneralDocs.aspx?rpt=../../../../../ का मूल अनुरोध दिखाई देगा और forward पर क्लिक करें:

Alt text

तब तक forward पर क्लिक करें जब तक आपको यह संदेश (gdoc1.ashx को GET अनुरोध) दिखाई न दे:

Alt text

अब राइट क्लिक करें और "Do intercept" --> "Response to this request" पर क्लिक करें, फिर forward पर क्लिक करें।

intercept

आप प्रतिक्रिया और फ़ाइल सामग्री देख सकते हैं!

Response

टूल डाउनलोड करें