
CVE-2025-52078 - अप्रमाणित मनमानी फ़ाइल अपलोड - Writebot SaaS React Template
यह रिपॉजिटरी Writebot – AI Content Generator SaaS React टेम्पलेट में पाए गए अनधिकृत मनमानी फ़ाइल अपलोड कमजोरी के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट शामिल करता है।
🧠 उत्पाद पृष्ठ:
ThemeForest – Writebot
टेम्पलेट एक फ़ाइल अपलोड एंडपॉइंट प्रकट करता है:
POST /file-upload
निम्नलिखित की कमी के कारण:
एक हमलावर छवि के रूप में प्रच्छन्न एक दुर्भावनापूर्ण PHP फ़ाइल अपलोड कर सकता है, और एक बार सार्वजनिक रूप से सुलभ निर्देशिका में लिखे जाने पर मनमानी कमांड निष्पादित कर सकता है।
<meta name="csrf-token"> से स्वचालित CSRF टोकन निष्कर्षणbq.php शेल को image/jpeg के रूप में प्रच्छन्न करके अपलोड करता हैresult.txt में सहेजता हैrequestsbeautifulsoup4मॉड्यूल स्थापित करें:
pip install requests beautifulsoup4
writebot.py # मुख्य एक्सप्लॉइट स्क्रिप्ट
list.txt # डोमेन
bq.php # JPEG के रूप में प्रच्छन्न पेलोड
result.txt # सफलता पर शेल URL
लक्ष्य डोमेन को list.txt में डालें:
test-web-dummy-site.ai
vulnerable.site
सुनिश्चित करें कि bq.php में यह प्रारूप है:
ÿØÿà
<?php
// Your code
?>
एक्सप्लॉइट चलाएँ:
python3 mass_uploader.py
शेल URL result.txt में सहेजे गए।
शमन के लिए:
यह परियोजना केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है।
उन वेबसाइटों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या परीक्षण करने की अनुमति नहीं है, अवैध और अनैतिक है।