Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/0x6b7966/cve-2019-13063-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHub0x6b7966/cve-2019-13063-poc

CVE-2019-13063-POC

أداة إثبات مفهوم لاستغلال ثغرة اجتياز الدليل وإدراج الملفات المحلية الموجودة في تطبيق ويب Sahi-pro، والمعروفة بـ CVE-2019-13063

عرض المستودع
1منذ 7 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-13063 إثبات المفهوم

Python 3

حول

تم اكتشاف مشكلة في تطبيق الويب لإدارة النصوص البرمجية Sahi-pro، حيث توجد ثغرة في اجتياز الملفات والأدلة (directory traversal) في المعامل ?script= الموجود في صفحة /Script_view من تطبيق الويب Sahi-pro. يمكن للمهاجم إرسال عنوان URL مصمم خصيصًا لاسترداد وسرقة الملفات الحساسة من الضحية.

هذه أداة إثبات مفهوم لاستغلال ثغرة اجتياز الأدلة والملفات الموجودة في تطبيق الويب Sahi-pro.

التأثير: داخل برنامج تطبيق الويب Sahi-pro، توجد ثغرة في اجتياز الأدلة والملفات تؤدي إلى تسرب معلومات حساسة من التطبيق، أو يمكن استخدامها لسحب ملفات النظام مباشرة.

المعامل ?script= في صفحة script_view عرضة لاجتياز الملفات والأدوات لسرد محتويات الملفات.

الاستخدام

قم بتشغيله كالتالي: $ python3 CVE-2019-13063-POC.py --url http://example:[REDACTED] سيؤدي هذا إلى تنزيل مفتاح المنتج للتطبيق.

حدد عنوان URL الكامل، بما في ذلك الملف الذي ترغب في تنزيله ملحقًا بالمعامل الضعيف ?script=.

root@kitploit:~
usage: CVE-2019-13063-POC.py [-h] [--url URL]

optional arguments:
  -h, --help  show this help message and exit
  --url URL   Specify the vulnerable URL

الملفات الحساسة التي قد تؤدي إلى اختراق التطبيق مباشرة

root@kitploit:~
Sahi User properties file - \sahi_pro\userdata\config\userdata.properties
Sahi data profile - \sahi_pro\userdata\browser\ff\profiles\sahi0\prefs.js
Sahi properties file - \sahi_pro\config\sahi.properties
Sahi Product key location - \config\productkey.txt

أخرى

سيحاول هذا السكربت فقط تنزيل الصفحة بأكملها، يمكنك بسهولة تحليل المحتوى المطلوب من الصفحة حيث أنه يقع بين عناصر HTML الفريدة <ol><li> باستخدام أمر بسيط في Bash.

مثال لاستخراج مفتاح المنتج:

root@kitploit:~
cat output.txt | grep "<ol><li>" | cut -d ">" -f3 | cut -d "<" -f1

1a79a4d60de6718e8e5b326e338ae533
تنزيل الأداة