Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/yucaerin/cve-2025-52078
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubyucaerin/cve-2025-52078

CVE-2025-52078

CVE-2025-52078 - अप्रमाणित मनमानी फ़ाइल अपलोड - Writebot SaaS React Template

रिपॉजिटरी देखें
121 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2025-52078 - अनधिकृत मनमानी फ़ाइल अपलोड - Writebot SaaS React टेम्पलेट

यह रिपॉजिटरी Writebot – AI Content Generator SaaS React टेम्पलेट में पाए गए अनधिकृत मनमानी फ़ाइल अपलोड कमजोरी के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट शामिल करता है।

🧠 उत्पाद पृष्ठ:
ThemeForest – Writebot


🆔 कमजोरी मेटाडेटा

  • CWE-ID: CWE-434: खतरनाक प्रकार वाली फ़ाइल का अनियंत्रित अपलोड
  • गंभीरता: मध्यम
  • संस्करण: 3.1
  • Vector String: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
  • स्कोर: 6.5
  • एक्सप्लॉइट प्रकार: रिमोट कोड निष्पादन (फ़ाइल अपलोड के माध्यम से)
  • प्रमाणीकरण आवश्यक: ❌ नहीं
  • उपयोगकर्ता इंटरैक्शन आवश्यक: ❌ नहीं
  • CVE: CVE-2025-52078
  • सार्वजनिक एक्सप्लॉइट उपलब्ध: ✅ हाँ
  • पैच किया गया: ❌ पुष्टि नहीं
  • शोधकर्ता: Yucaerin

🧨 कमजोरी सारांश

टेम्पलेट एक फ़ाइल अपलोड एंडपॉइंट प्रकट करता है:

root@kitploit:~
POST /file-upload

निम्नलिखित की कमी के कारण:

  • MIME/प्रकार सत्यापन
  • एक्सटेंशन जाँच
  • प्रमाणीकरण या सत्र सत्यापन

एक हमलावर छवि के रूप में प्रच्छन्न एक दुर्भावनापूर्ण PHP फ़ाइल अपलोड कर सकता है, और एक बार सार्वजनिक रूप से सुलभ निर्देशिका में लिखे जाने पर मनमानी कमांड निष्पादित कर सकता है।


✅ विशेषताएँ

  • 🔁 बड़े पैमाने पर शोषण (मल्टी-थ्रेडेड)
  • 🔐 <meta name="csrf-token"> से स्वचालित CSRF टोकन निष्कर्षण
  • 🍪 सत्र-आधारित कुकी हैंडलिंग
  • 🐚 bq.php शेल को image/jpeg के रूप में प्रच्छन्न करके अपलोड करता है
  • 📁 वैध शेल URL को result.txt में सहेजता है

⚙️ आवश्यकताएँ

  • Python 3.x
  • मॉड्यूल:
    • requests
    • beautifulsoup4

मॉड्यूल स्थापित करें:

root@kitploit:~
pip install requests beautifulsoup4

📁 संरचना

root@kitploit:~
writebot.py         # मुख्य एक्सप्लॉइट स्क्रिप्ट
list.txt            # डोमेन
bq.php              # JPEG के रूप में प्रच्छन्न पेलोड
result.txt          # सफलता पर शेल URL

🚀 उपयोग

  1. लक्ष्य डोमेन को list.txt में डालें:

    root@kitploit:~
    test-web-dummy-site.ai
    vulnerable.site
    
  2. सुनिश्चित करें कि bq.php में यह प्रारूप है:

    root@kitploit:~
    ÿØÿà
    
    <?php
    // Your code
    ?>
    
  3. एक्सप्लॉइट चलाएँ:

    root@kitploit:~
    python3 mass_uploader.py
    
  4. शेल URL result.txt में सहेजे गए।


🔒 डेवलपर्स के लिए सिफारिशें

शमन के लिए:

  • ✅ अपलोड के लिए प्रमाणीकरण आवश्यक करें
  • ✅ MIME + फ़ाइल एक्सटेंशन को स्वच्छ और मान्य करें
  • ✅ अपलोड की गई फ़ाइलों को वेबरूट के बाहर संग्रहीत करें
  • ✅ फ़ाइलनामों को यादृच्छिक करें और पहुँच प्रतिबंधित करें

⚠️ कानूनी अस्वीकरण

यह परियोजना केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है।
उन वेबसाइटों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या परीक्षण करने की अनुमति नहीं है, अवैध और अनैतिक है।

टूल डाउनलोड करें