Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-11107 — XAMPP - CVE-2020-11107 | Kitploit
أدوات/GitHubGitHub/andripwn/cve-2020-11107
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالأوراق والأبحاثالتعلم والتعليم
GitHubandripwn/cve-2020-11107

CVE-2020-11107

XAMPP - CVE-2020-11107

عرض المستودع
42منذ 6 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2020-11107

هذا هو شرح لـ CVE-2020-11107 الذي وجدته.

تم اكتشاف مشكلة في XAMPP قبل الإصدار 7.2.29، و 7.3.x قبل 7.3.16 ، و 7.4.x قبل 7.4.4 على Windows. يمكن لمستخدم غير مميز تغيير إعدادات ملف .exe في xampp-contol.ini لجميع المستخدمين (بما فيهم المسؤولين) لتمكين تنفيذ أوامر عشوائية. كل هذا يمكن القيام به من خلال لوحة تحكم XAMPP.

يسمح XAMPP لمستخدم غير مميز بالوصول إلى إعدادات المحرر والمتصفح وتعديلها. القيمة الافتراضية هي notepad.exe يمكن تغيير القيمة الافتراضية لتعيين ملف bat كمحرر أو متصفح. بعد حفظ الإعدادات، يتم تغييرها لكل مستخدم يمكنه الوصول إلى لوحة التحكم. إذا قام المهاجم بتعيين قيمة notepad إلى ملف .exe خبيث أو ملف .bat، فسيتم تنفيذه بعد أن يحاول مستخدم آخر فتح ملفات السجل عبر لوحة التحكم. يمكن أن يؤدي هذا إلى منح مستخدم عادي صلاحيات المسؤول أو ما هو أسوأ.

يمكن العثور على دليل إثبات المفهوم (PoC) خطوة بخطوة أدناه:

  1. القيم الافتراضية لملف إعدادات XAMPP‘s. alt text

  2. مستخدم عادي يمكنه الوصول إلى لوحة التحكم. alt text

  3. تغيير ملف notepad.exe من قبل المستخدم Silky إلى ملف خبيث. alt text

  4. تم تغيير إعدادات المسؤول أيضًا. alt text

  5. يحاول المسؤول عرض ملف سجل. alt text

  6. يتم تنفيذ الكود ويتم منح المستخدم Silky صلاحيات المسؤول. alt text

المراجع:

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-11107
  2. https://www.apachefriends.org/blog/new_xampp_20200401.html
  3. https://nvd.nist.gov/vuln/detail/CVE-2020-11107
تنزيل الأداة