Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-33453 — كشف البيانات الحساسة | Kitploit
أدوات/GitHubGitHub/ant1sec-ops/cve-2024-33453
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبجمع المعلوماتالأوراق والأبحاثسوء التكوينالتعلم والتعليم
GitHubant1sec-ops/cve-2024-33453

CVE-2024-33453

كشف البيانات الحساسة

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-33453


كشف البيانات الحساسة عبر التحكم في الوصول على مستوى الكائن في esp-idf

الوصف

ثغرة تجاوز سعة المخزن المؤقت في إطار العمل esp-idf الإصدار 5.1، المستخدم في بعض منتجات Schoolbox، تسمح لمهاجم عن بُعد بالحصول على معلومات حساسة من خلال التحكم غير السليم في الوصول على مستوى الكائن. يتم تشغيل هذه الثغرة عن طريق التلاعب بمعامل id المرتبط بمكوّن externalId، مما يؤدي إلى الوصول غير المصرح به إلى البيانات الحساسة.

معلومات إضافية

يحتوي إطار عمل esp-idf على ثغرة في مكوّن externalId تؤدي إلى تحكم غير سليم في الوصول على مستوى الكائن. تسمح هذه المشكلة للمستخدمين الموثّقين باستغلال النظام عن طريق تغيير معامل id في عنوان URL للوصول إلى بيانات تخص مستخدمين آخرين.

مثال على عنوان URL القابل للاستغلال

يمكن للمستخدم الموثّق تغيير معامل id في عنوان URL للوصول إلى معلومات مستخدمين مختلفين:

  • عنوان URL الأصلي: https://example.com/search/user?id=9682
  • عنوان URL المعدل: https://example.com/search/user?id=9683

يؤدي هذا النقص في التحكم السليم في الوصول إلى احتمال كشف معلومات حساسة عن غير قصد.

تفاصيل الثغرة

  • نوع الثغرة: تحكم غير صحيح في الوصول
  • بائع المنتج: Espressif Systems (esp-idf)
  • قاعدة كود المنتج المتأثر: esp-idf - 5.1
  • المعامل القابل للاستغلال: id
  • المكوّن القابل للاستغلال: externalId
  • نوع الهجوم: عن بُعد

التأثير

تسمح هذه الثغرة للمستخدمين الموثّقين بالوصول إلى البيانات الحساسة التي تخص مستخدمين آخرين والتلاعب بها عن طريق تغيير معامل id، مما يؤدي إلى مخاطر كبيرة في كشف المعلومات.

نواقل الهجوم

لاستغلال هذه الثغرة، يجب أن يكون المهاجم موثّقًا في النظام الذي يستخدم إطار عمل esp-idf. من خلال تعديل معامل id في عنوان URL، يمكن للمهاجم الوصول إلى بيانات غير مخصصة لحسابه، مما يعرض معلومات المستخدم الحساسة للخطر.

التخفيف

للتخفيف من هذه الثغرة، من الضروري تنفيذ ضوابط قوية للتحكم في الوصول على مستوى الكائن داخل إطار عمل esp-idf لتقييد الوصول بناءً على أدوار المستخدمين وصلاحياتهم. بالإضافة إلى ذلك، يجب دائمًا التحقق من صحة مدخلات المستخدم وتنظيفها، مع ضمان عدم تحكم معاملات URL مثل id في الوصول إلى المعلومات الحساسة.


إخلاء مسؤولية: هذا الدليل الإثباتي مخصص للأغراض التعليمية والبحثية فقط. قد يكون الاستغلال غير المصرح به لهذه الثغرة غير قانوني ويعاقب عليه القانون.


يحدد ملف README هذا تفاصيل الثغرة ويوفر مسارًا واضحًا لفهم المشكلة والتخفيف منها.

تنزيل الأداة