
Time injector هو سكربت استغلال لـ CVE-2018-14714
Time injector هي أداة استغلال لـ CVE-2018-14714 مكتوبة بلغة bash
لتحديد ما إذا كان الهدف عرضة للخطر، يعمل السكربت أولاً بالتحقق من إمكانية الوصول إلى الهدف وما إذا كان يمكن إنشاء جلسة تسجيل دخول.
بعد ذلك، يتحقق من وجود صفحات محددة ويقوم بحقن زمني لمعرفة ما إذا كان النظام عرضة لتنفيذ التعليمات البرمجية عن بعد (RCE).
إذا استجاب النظام بشكل أبطأ عند تنفيذ أمر (مثل sleep 3)، فهذا يشير إلى أن الهدف قد يكون عرضة للخطر.
يحدث هذا لأن الخادم يستغرق وقتًا أطول لمعالجة الأمر المحقون، وهذا التأخير يؤكد الثغرة.
يعمل الاستغلال عن طريق إرسال حمولة معدّة خصيصًا إلى الهدف تتسبب في تشغيل النظام للأوامر بطريقة غير مقصودة، مما يسمح عادةً بتنفيذ الأوامر أو تسريب المعلومات.
الجزء الأساسي من اكتشاف الثغرة هو تأخير وقت الاستجابة، مما يظهر أن الهدف ينفذ أوامر بناءً على إدخال المستخدم، مما يؤكد وجود ثغرة RCE.