Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-52694-POC — CVE-2025-52694 एडवांटेक IoTSuite/SaaS-Composer में गंभीर SQL इंजेक्शन | Kitploit
उपकरण/GitHubGitHub/winz18/cve-2025-52694-poc
भेद्यता स्कैनरभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubwinz18/cve-2025-52694-poc

CVE-2025-52694-POC

CVE-2025-52694 एडवांटेक IoTSuite/SaaS-Composer में गंभीर SQL इंजेक्शन

रिपॉजिटरी देखें
3118 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-52694: Advantech SaaS Composer SQL इंजेक्शन

इस रिपॉजिटरी में CVE-2025-52694 के लिए Proof-of-Concept (PoC) टूल शामिल हैं, जो Advantech IoTSuite और IoT Edge उत्पादों को प्रभावित करने वाली एक गंभीर बिना प्रमाणीकरण वाली SQL इंजेक्शन भेद्यता है।

भेद्यता अवलोकन

विशेषताविवरण
CVE IDCVE-2025-52694
विक्रेताAdvantech
उत्पादIoTSuite और IoT Edge उत्पाद
गंभीरतागंभीर
भेद्यता प्रकारSQL इंजेक्शन (CWE-89)
प्रभावित एंडपॉइंट/displays/{filename}.json?org_id=

प्रभावित संस्करण

  • IoTSuite SaaSComposer संस्करण 3.4.15 से पहले
  • IoTSuite Growth Linux docker संस्करण V2.0.2 से पहले
  • IoTSuite Starter Linux docker संस्करण V2.0.2 से पहले
  • IoT Edge Linux docker संस्करण V2.0.2 से पहले
  • IoT Edge Windows संस्करण V2.0.2 से पहले

तकनीकी विवरण

यह भेद्यता इसलिए मौजूद है क्योंकि URL पथ में filename पैरामीटर को असुरक्षित रूप से सीधे PostgreSQL क्वेरी में जोड़ दिया जाता है।

  • आक्रमण वेक्टर: बिना प्रमाणीकरण वाले आक्रमणकारी स्टैक्ड क्वेरी इंजेक्ट कर सकते हैं।
  • तंत्र: pg_sleep() जैसे फ़ंक्शन का उपयोग करके, एक आक्रमणकारी समय-आधारित विश्लेषण के माध्यम से भेद्यता की पुष्टि कर सकता है।
  • संभावित प्रभाव: सफल शोषण आक्रमणकारी को पूरे डेटाबेस को डंप करने, संवेदनशील डेटा को संशोधित करने, या डेटाबेस के विशेषाधिकारों के आधार पर दूरस्थ कोड निष्पादन (RCE) प्राप्त करने की अनुमति दे सकता है।

उपयोग निर्देश

यह रिपॉजिटरी परीक्षण और सत्यापन के लिए दो प्राथमिक विधियाँ प्रदान करती है:

1. Python PoC स्क्रिप्ट (cve-2025-52694-poc.py)

समय-आधारित SQL इंजेक्शन परीक्षण करने के लिए एक स्टैंडअलोन स्क्रिप्ट।

निष्पादन:

root@kitploit:~
python3 cve-2025-52694-poc.py --url <TARGET_URL> --org 1

  • --url: लक्षित Advantech इंस्टेंस का बेस URL।
  • --org: संगठन ID (डिफ़ॉल्ट 1 है)। एक मान्य संगठन संदर्भ खोजने के लिए आपको अलग-अलग मान (1-5) आज़माने पड़ सकते हैं।

2. Nuclei टेम्पलेट (cve-2025-52694.yaml)

कई लक्ष्यों पर स्वचालित स्कैनिंग के लिए।

निष्पादन:

root@kitploit:~
nuclei -t cve-2025-52694.yaml -u <TARGET_URL>

  • टेम्पलेट सामान्य org_id मानों के माध्यम से पुनरावृत्ति करने के लिए clusterbomb हमले का उपयोग करता है।
  • यह पहले सफल मैच पर स्वचालित रूप से रुक जाता है (प्रतिक्रिया विलंब 6s)।

उपचार

  • पैच लागू करें: Advantech द्वारा प्रदान किए गए नवीनतम सुरक्षा अपडेट तुरंत इंस्टॉल करें।
  • इनपुट सत्यापन: सुनिश्चित करें कि filename पैरामीटर को ठीक से सैनिटाइज़ किया गया है या SQL संयोजन को रोकने के लिए पैरामीटरयुक्त क्वेरी का उपयोग करें।

अस्वीकरण

यह टूल केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। लेखक इस टूल के किसी भी दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी नहीं लेता है।


लेखक: Loi Nguyen Thang (HCMUTE Information Security Club).

टूल डाउनलोड करें