
أداة إثبات مفهوم (PoC) وأداة آلية لاكتشاف الإصدارات واستغلال الثغرات لتجاوز المصادقة وتنفيذ الأوامر عن بُعد (RCE) في JetBrains TeamCity (CVE-2023-42793).
يوفر هذا المستودع أداة مبنية على بايثون مصممة لتقييم وإظهار الآثار الأمنية لثغرة CVE-2023-42793، وهي ثغرة حرجة تؤثر على خوادم JetBrains TeamCity المحلية.
توجد الثغرة في معالجة مسارات طلبات HTTP محددة في تطبيق TeamCity على الويب، مما يسمح لمهاجم عن بُعد غير مصادق بتجاوز آليات المصادقة. يتيح هذا الوصول إنشاء رموز مصادقة إدارية، وتعديل خصائص الخادم الداخلية (internal.properties)، ثم استدعاء نقاط نهاية التصحيح لتحقيق تنفيذ أوامر تعسفية على نظام التشغيل المضيف.
check): يحلل صفحة تسجيل الدخول للخادم لاكتشاف إصدار TeamCity قيد التشغيل ومقارنته بعتبات الإصدارات المعروفة بأنها عرضة للثغرة.exploit): يوضح التأثير المتسلسل من خلال توليد رمز إداري، وتمكين علامات تنفيذ العمليات المطلوبة، وتشغيل أوامر التحقق المصرح بها.check و exploit) عبر argparse.تأكد من تثبيت Python 3.8+ على نظامك.
git clone https://github.com/burakacar6/CVE-2023-42793-TeamCity-Unauthenticated-RCE.git
cd CVE-2023-42793
pip install -r requiremenets.txt