
كان الهدف من هذا المشروع إجراء تدقيق أمني لمدونة أطلقتها مؤخرًا شركة Ackme Support Incorporated، وتحديد أي ثغرات حرجة قبل أن يصبح الموقع عامًا. تضمنت المهمة إيجاد طريقة لتنفيذ التعليمات البرمجية عن بُعد والحصول على وصول إلى النظام المستهدف.
كان الهدف من هذا المشروع إجراء تدقيق أمني لمدونة أطلقتها حديثًا شركة Ackme Support Incorporated، وذلك لتحديد أي ثغرات حرجة قبل نشر الموقع. تضمنت المهمة إيجاد طريقة لتنفيذ الأكواد عن بُعد والحصول على وصول إلى النظام المستهدف.
البيئة والإعداد النظام المستهدف: جهاز افتراضي قابل للاختراق
التطبيق: Fuel CMS
الإصدار: 1.4
الثغرة المستخدمة: CVE-2018-16763
الأدوات:
خطوات الهجوم
تحديد التطبيق بعد نشر الجهاز القابل للاختراق والوصول إليه عبر واجهة الويب، تبين أن الموقع يعمل بنظام Fuel CMS الإصدار 1.4، وهو معرض لثغرة تنفيذ الأكواد عن بُعد (RCE).
إيجاد ثغرة عاملة أسفرت المحاولات الأولية باستخدام نصوص من Exploit-DB عن أخطاء في وقت التشغيل. بعد بحث إضافي، تم العثور على ثغرة عاملة على GitHub:
https://gist.github.com/anir0y/8529960c18e212948b0e40ed1fb18d6d#file-fuel-cms-py
تم حفظ النص محليًا باسم fuel-cms.py.
إعداد مستمع الصدفة العكسية على الجهاز المهاجم، تم استخدام Netcat للاستماع إلى اتصالات الصدفة العكسية الواردة على المنفذ 8081:
nc -lvnp 8081
تشغيل الثغرة تم تنفيذ ثغرة بايثون باستخدام عنوان IP للضحية. بعد إدخال الأمر shell_me، تم إنشاء صدفة عكسية بنجاح.
الحصول على العلم بمجرد الحصول على الوصول، تم استخدام الأوامر التالية لاسترجاع العلم:
cd /home/ubuntu
cat flag.txt
العلم: THM{ACKME_BLOG_HACKED}
الخلاصة أظهر هذا المشروع بنجاح كيفية استغلال ثغرة معروفة في Fuel CMS للحصول على وصول صدفة عن بُعد. على الرغم من فشل النصوص الأولية، إلا أن المثابرة واستكشاف المصادر البديلة (مثل GitHub) أدى إلى نجاح الاستغلال.