Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-42392-exploit-lab — بيئة مختبرية خاضعة للرقابة لاختبار ثغرة CVE-2021-42392 في قاعدة بيانات H2 (RCE عبر TCP). يتضمن خادم H2 ضعيفًا، وسكريبت استغلال بلغة Python، وإعداد Docker للاختبارات الاختراقية الأخلاقية والتعليم. | Kitploit
أدوات/GitHubGitHub/be-innova/cve-2021-42392-exploit-lab
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubbe-innova/cve-2021-42392-exploit-lab

CVE-2021-42392-exploit-lab

بيئة مختبرية خاضعة للرقابة لاختبار ثغرة CVE-2021-42392 في قاعدة بيانات H2 (RCE عبر TCP). يتضمن خادم H2 ضعيفًا، وسكريبت استغلال بلغة Python، وإعداد Docker للاختبارات الاختراقية الأخلاقية والتعليم.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

⚠️ H2 Database RCE Exploit PoC (CVE-2021-42392)

هذا المستودع يوفر بيئة محدودة ومتحكم بها لاختبار ثغرة تنفيذ الأوامر عن بُعد في قاعدة بيانات H2 (CVE-2021-42392) باستخدام خاصية CREATE ALIAS. على عكس العديد من العروض التوضيحية، يستهدف هذا الاستغلال خدمة H2 TCP مباشرة (عادة على المنفذ 9092)، دون الاعتماد على وحدة تحكم H2 الويب.

🛑 لأغراض تعليمية واختبارية فقط. لا تستخدمه على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.


الوصف

CVE-2021-42392 هي ثغرة حرجة في إصدارات قاعدة بيانات H2 السابقة للإصدار 2.0.206 تسمح بتنفيذ الأوامر عن بُعد عبر CREATE ALIAS إذا كانت قاعدة البيانات مكشوفة عبر TCP أو عبر وحدة التحكم الويب.

يتضمن هذا المشروع:

  • خادم قاعدة بيانات H2 ضعيف يعمل بالإصدار 2.0.202
  • سكربت استغلال بلغة بايثون يستخدم jaydebeapi و JPype
  • حاويات Docker لتبسيط الإعداد

المتطلبات

مع Docker:

  • Docker
  • Docker Compose

إذا كان تشغيل الاستغلال خارج Docker:

  • بايثون 3 (مع وحدات jpype و jaydebeapi)
  • Java
  • h2-jar

كيفية التشغيل

1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/Be-Innova/CVE-2021-42392-exploit-lab
cd h2-cve-2021-42392-poc

2. بناء وبدء الحاويات

root@kitploit:~
docker compose build
docker compose up -d

3. تشغيل الاستغلال

root@kitploit:~
docker compose exec client bash

python3 h2_exploit.py --url jdbc:h2:tcp://h2-vulnerable\:9092/~/test --cmd "touch /tmp/pwned" --jar /jars/h2.jar

استخدام سكربت الاستغلال

root@kitploit:~
python3 h2_exploit.py --url <jdbc-url> --cmd "<command>" --jar "path-to-jar"

الوسائط:

  • --url: عنوان JDBC لنسخة H2 الضعيفة (مثال: jdbc:h2:tcp://192.168.1.100\:9092/~/test)

  • --cmd: الأمر المطلوب تنفيذه على الخادم الضعيف

  • --jar: مسار اختياري لملف JAR لمشغل H2 (الافتراضي: /jars/h2.jar)

🤐​ متطلبات استغلال RCE في بيئات أخرى

  • المنفذ 9092 مفتوح لقاعدة بيانات H2 الضعيفة
  • بيانات اعتماد قاعدة البيانات
  • مثبّت مترجم javac على الخادم الذي يشغل قاعدة البيانات الضعيفة

إخلاء مسؤولية

هذا الكود موفر كما هو لأغراض تعليمية واختبار الاختراق الأخلاقي في بيئات معزولة. لا تستخدمه على أنظمة غير مصرح بها. المؤلف لا يتحمل أي مسؤولية عن سوء الاستخدام.


المراجع

https://nvd.nist.gov/vuln/detail/CVE-2021-42392

https://www.h2database.com/html/main.html

تنزيل الأداة