Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-4577 | Kitploit
أدوات/GitHubGitHub/ahmetramazank/cve-2024-4577
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقميالتعلم والتعليمتطوير الحمولاتتحليل السجلاتمختبرات وتدريب عملي
GitHubahmetramazank/cve-2024-4577

CVE-2024-4577

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-4577

نظرة عامة

CVE-2024-4577 هي ثغرة أمنية تؤثر على خوادم PHP في الإصدارات التالية:

  • PHP 8.3.x (8.3.8 والإصدارات الأقدم)
  • PHP 8.2.x (8.2.20 والإصدارات الأقدم)
  • PHP 8.1.x (8.1.29 والإصدارات الأقدم)
  • جميع الإصدارات السابقة للإصدار 8.0
  • الإصدارات غير المدعومة 7.x و5.x

هذه الثغرة هي خلل في تنفيذ التعليمات البرمجية عن بُعد (RCE) يحدث عند استخدام PHP CGI (واجهة البوابة المشتركة) على خوادم Windows. تنشأ المشكلة من إساءة تفسير Windows لبعض الأحرف بسبب استخدام تعيين الأحرف "Best Fit" في بعض إعدادات اللغة. في هذه الحالة، تفسّر وحدة PHP CGI الأحرف الخبيثة على أنها خيارات PHP، مما يسمح للمهاجمين بتنفيذ أوامر خبيثة على الخادم.

عملية الاستغلال

  1. ناقل الهجوم الأولي: لاستغلال الثغرة، ألحق السلسلة التالية بعنوان URL الخاص بالموقع المستهدف: ?%ADd+allow_url_include%3d1+%ADd+auto_prepend_file%3dphp://input

    استخدم Burp Suite لاعتراض هذا الطلب وإرساله إلى Repeater.

  2. تغيير طريقة الطلب: حوّل الطلب المعترض إلى طريقة POST ونفّذ كود PHP بسيط، على سبيل المثال:

    <?php phpinfo();

استمرار عملية الاستغلال

إذا كانت الثغرة موجودة، فسيعرض الناتج معلومات متعلقة بإصدار PHP.

تنفيذ التعليمات البرمجية الخبيثة

يمكن تطبيق طرق مختلفة اعتمادًا على أهداف المهاجم. كانت طريقتي المفضلة هي إعداد تنفيذ في دليل بدء تشغيل Windows باستخدام Burp Suite. قمت بتحويل سكربت reverseshell.ps1 إلى ملف تنفيذي (exe) ووضعته هناك.

نشر برنامج الفدية

وبالمثل، قمت برفع ملف ransomware.ps1 إلى النظام ونجحت في إخراج المستندات، تاركًا خلفي فقط نسخها المشفرة.

مرحلة التحليل

قبل بدء الهجوم، من الضروري تفعيل سجلات 4688. عند تحليل سجلات الأمان 4688 على جهاز Windows الخاص بي، وجدت أن الهجوم جاء من Apache ضمن XAMPP. عندما فحصت ملفات Access.log، واجهت طلبًا غير طبيعي أعاد رمز حالة 200، مما دفعني للبحث عن هذا العنوان في متصفحي. حددت الثغرة واتخذت الاحتياطات، مثل تحديث إصدار PHP أو تعطيل ميزة PHP CGI.

فحص سجل الأمان

نظرًا لأن برنامج الفدية الذي أنشأته لم يكن محجّبًا (obfuscated)، فإن الكود الخاص بي ظاهر في سجلات PowerShell. وهذا يوضح كيف قمت بتشفير البيانات. لاستعادة بياناتي، أقوم بتشغيل ملف encoded.ps1.

الخلاصة

تسلط هذه المحاكاة الضوء على المخاطر المحتملة المرتبطة بـ CVE-2024-4577 وتؤكد على أهمية تأمين تثبيتات PHP. إن الحفاظ على تحديث PHP ومنع سوء تكوين إعدادات CGI يمكن أن يحد بشكل فعال من هذه الثغرات.

تنزيل الأداة