Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-34045 — Novel-plus-install-v3.5.3-Druid وصول غير مصرح به | Kitploit
أدوات/GitHubGitHub/al1ex/cve-2021-34045
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتسوء التكوين
GitHubal1ex/cve-2021-34045

CVE-2021-34045

Novel-plus-install-v3.5.3-Druid وصول غير مصرح به

عرض المستودع
31منذ 5 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

معلومات

عنوان الثغرة: Novel-plus-install-v3.5.3-Druid Unauthorized access

تاريخ الثغرة: 01.06.2021

مؤلف الثغرة: Al1ex@Heptagram

الصفحة الرئيسية للمطور: https://github.com/201206030/novel-plus

الإصدار المتأثر: novel-plus-install-v3.5.3

الوصف: يحمل نظام Novell plus مكون Druid، ويتم التحقق من صلاحيات الوصول بواسطة Shiro. ومع ذلك، فإن Shiro لديه تكوين خاطئ عند التحقق من الصلاحيات، مما يؤدي إلى وصول غير مصرح به لـ Druid في Novell plus. يمكن للمهاجمين استخدام هذه الثغرة للحصول على معلومات حساسة، مثل عنوان رابط قاعدة البيانات، واسم مستخدم قاعدة البيانات، ومعلومات الجلسة الصالحة، وغيرها.

كيفية الاستغلال

الخطوة 1: بعد إعداد بيئة Novell plus، قم بزيارة الروابط التالية

http://192.168.174.1:8088/druid/index.html image image image image

تحليل الكود

https://github.com/201206030/novel-plus/blob/develop_xxy/novel-admin/src/main/java/com/java2nb/common/config/ShiroConfig.java#L78

Anon هنا يعني السماح لأي مستخدم بالوصول، بينما authc يتطلب التحقق من الصلاحيات. يمكنك أن ترى أن Druid لديه وصول غير مصرح به. image

الاقتراح

قم بتغيير anon إلى authc للتحقق من الصلاحيات.

تنزيل الأداة