CVE-2024-52010
Zoraxy يحتوي على حقن أوامر مُصادق عليه في ميزة Web SSH
- تم النشر
- 12/11/2024
- محدث
- 21/11/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 72.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Zoraxy هي أداة وكيل عكسي وإعادة توجيه HTTP للأغراض العامة. تسمح ثغرة حقن أوامر في ميزة Web SSH لمهاجم مُصادَق بتنفيذ أوامر عشوائية بصلاحيات الجذر (root) على المضيف. تحتوي Zoraxy على ميزة طرفية Web SSH تتيح للمستخدمين المُصادَقين الاتصال بخوادم SSH من متصفحاتهم. في HandleCreateProxySession يتم التعامل مع طلب إنشاء جلسة SSH. يمكن للمهاجم استغلال متغير username للهروب من أمر bash وحقن أوامر عشوائية في sshCommand. هذا ممكن لأن username، على عكس hostname و port، لا يتم التحقق منه أو تنظيفه.
المصادر
1- -CVE-2024-52010-استغلال
أداة استغلال آلية تستهدف CVE-2024-52010 لاختبار الاختراق والتحقق من الثغرات الأمنية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.