Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-48813-POC — إثبات مفهوم لاستغلال يوضح حقن تسلسل الهروب ANSI في Flawfinder 2.0.19 عبر أسماء ملفات خبيثة، مع شرح تفصيلي وتفاصيل تخفيف الأثر. | Kitploit
أدوات/GitHubGitHub/7alen7/cve-2026-48813-poc
تحليل الشفرة الثابت (SAST)تحليل الثغرات الأمنيةالاستغلالالأوراق والأبحاثالتعلم والتعليم
GitHub7alen7/cve-2026-48813-poc

CVE-2026-48813-POC

إثبات مفهوم لاستغلال يوضح حقن تسلسل الهروب ANSI في Flawfinder 2.0.19 عبر أسماء ملفات خبيثة، مع شرح تفصيلي وتفاصيل تخفيف الأثر.

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Flawfinder-ANSI-Exploit-POC

في الإصدار 2.0.19 من Flawfinder، لا يحدث تعقيم لأسماء الملفات عند تحليل أسماء ملفات قد تكون ضارة. المحطات الطرفية المعروفة المتأثرة هي تلك المبنية على libvte، والمثال أدناه يظهر mate-terminal.

تم إصلاح هذا الاستغلال منذ ذلك الحين في الإصدار 2.0.20 اعتبارًا من 5/17/26 بواسطة David Wheeler وأنا.

مضمن في هذا المستودع نموذج POC لسيناريو bash وبعض المعلومات حول كيفية عمل الاستغلال.

شرح الاستغلال

في دليل عينة، قم بتضمين أي عدد تريده من الملفات، كما هو موضح أدناه: صورة

يحتوي كلا الملفين على نفس كود C:

root@kitploit:~
#include <string.h>
void f(char *s) {
    char buf[8];
    strcpy(buf, s);   /* genuine flawfinder level-4 hit */
}

عند تشغيل flawfinder على هذا الدليل، يتم إخراج الناتج المتوقع التالي: صورة

الآن، إذا قمت بتضمين الملف التالي باسم الملف الخبيث: صورة

إعادة تشغيل flawfinder ينتج هذا الإخراج: صورة

اسم الملف الخبيث هذا يخفي الإخراج لكل ملف يتم مسحه بواسطة flawfinder ويدعي زورًا أنه لا توجد نتائج.

علاوة على ذلك، فإن تشغيل flawfinder باستخدام العلامة --csv ينتج نفس النتائج، وحفظ الإخراج في ملف "*.csv" يخفي النتائج الحقيقية عن المستخدم النهائي.

تنزيل الأداة