Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-34328 — إثبات المفهوم لـ CVE-2024-34328: إعادة توجيه مفتوحة عبر Host header في Sielox AnyWare 2.1.2، مما يتيح التصيد وسرقة بيانات الاعتماد من خلال التحقق غير الصحيح من عنوان URL. | Kitploit
أدوات/GitHubGitHub/0xsu3ks/cve-2024-34328
تحليل الثغرات الأمنيةالتصيد الاحتياليأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHub0xsu3ks/cve-2024-34328

CVE-2024-34328

إثبات المفهوم لـ CVE-2024-34328: إعادة توجيه مفتوحة عبر Host header في Sielox AnyWare 2.1.2، مما يتيح التصيد وسرقة بيانات الاعتماد من خلال التحقق غير الصحيح من عنوان URL.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-34328 إعادة توجيه مفتوحة عبر رأس المضيف

📝 نظرة عامة

عنوان الثغرة: إعادة توجيه مفتوحة عبر رأس المضيف
المنتج: Sielox AnyWare
الإصدار المتأثر: 2.1.2
معرف CVE: CVE-2024-34328 الخطورة: متوسطة
ناقل الهجوم: عن بُعد
التأثير: إعادة توجيه مفتوحة / تصيد


🧨 الوصف

يمكن للمهاجم إنشاء عنوان URL مع رأس Host معدّل يشير إلى نطاق ضار تحت سيطرته. عند نقر المستخدمين على الرابط الضار، يتم إعادة توجيههم إلى نطاق المهاجم — مما قد يؤدي إلى التصيد، سرقة بيانات الاعتماد، أو تسليم البرامج الضارة.

تنشأ هذه الثغرة بسبب التحقق غير السليم من التطبيق لرأس Host عند إنشاء عناوين URL مطلقة أثناء إعادة التوجيه.


🖼️ إثبات المفهوم (PoC)

🔗 هجوم رأس المضيف المعدّل

فيما يلي صورتان توضحان عملية الاستغلال:

الخطوة 1: عنوان URL ضار تم إنشاؤه باستخدام رأس المضيف
استغلال رأس المضيف المعدّل

الخطوة 2: إعادة توجيه الضحية إلى نطاق يسيطر عليه المهاجم
تمت إعادة التوجيه إلى موقع المهاجم


🛡️ التخفيف

  • التحقق من صحة رأس Host وتنظيفه من جهة الخادم.
  • استخدام قيمة مضيف ثابتة لمنطق إعادة التوجيه.
  • تنفيذ قوائم السماح لنطاقات إعادة التوجيه الموثوقة.
  • تجنب إعادة التوجيه الديناميكية بناءً على إدخال المستخدم غير الموثوق.

🔒 التأثير

قد يسمح الاستغلال الناجح للمهاجمين بـ:

  • إعادة توجيه المستخدمين إلى مواقع التصيد
  • تجاوز مرشحات الأمان التي تعتمد على التحقق من المضيف
  • إساءة استخدام علاقات الثقة بين المستخدمين والتطبيق الأصلي

👨‍💻 المؤلف

باحث أمني – Kevin Suckiel // 0xsu3ks


⚠️ ملاحظة قانونية

هذا البحث لأغراض تعليمية والإفصاح المسؤول. المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات.

تنزيل الأداة