Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-50633 — إثبات مفهوم لاستغلال ثغرة CVE-2024-50633، وهي ثغرة من نوع Broken Object Level Authorization (BOLA) في Indico v3.2.9–v3.3.2، تتيح الوصول غير المصرح به إلى بيانات المستخدم الحساسة عبر طلبات API مصممة خصيصًا. | Kitploit
أدوات/GitHubGitHub/cetinpy/cve-2024-50633
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار أمان APIجمع المعلوماتاختبار الاختراق
GitHubcetinpy/cve-2024-50633

CVE-2024-50633

إثبات مفهوم لاستغلال ثغرة CVE-2024-50633، وهي ثغرة من نوع Broken Object Level Authorization (BOLA) في Indico v3.2.9–v3.3.2، تتيح الوصول غير المصرح به إلى بيانات المستخدم الحساسة عبر طلبات API مصممة خصيصًا.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-50633

🏆 - CVE-2024-50633: ثغرة BOLA في Indico

(تم اكتشاف وإبلاغ ثغرة BOLA في Indico.)


📜 وصف CVE-2024-50633

ثغرة تفويض مستوى الكائن المكسور (BOLA) في Indico الإصدار 3.2.9 تسمح للمهاجمين بالوصول إلى معلومات حساسة للمستخدم عن طريق التلاعب بطلبات API.

استعلام CVE-2024-50633

FOFA : title="Indico" || header="Indico"

Google Dork : intitle:"Indico" inurl:"/event"


🛠️ التفاصيل التقنية

  1. المكون المعرض: /api/principals
  2. الطريقة: يمكن استخدام طلب POST مُعد لاستغلال هذه الثغرة.
  3. مثال الاستغلال:
    root@kitploit:~
    POST /api/principals HTTP/2
    Content-Type: application/json
    
    {
        "values": ["User:2301"]
    }
    

بتعديل قيمة المستخدم (مثلاً User:2302)، يمكن للمهاجم الوصول إلى بيانات مستخدم آخر.

خطوات إعادة الإنتاج:

  • قم بالتسجيل في موقع Indico.
  • انتقل إلى قسم "إنشاء حدث" والتقط طلب POST باستخدام Burp Suite.
  • قم بتعديل المعامل values إلى معرف مستخدم آخر.
  • لاحظ أن البيانات غير المصرح بها يتم إرجاعها.

🔥 التأثير يمكن لهذه الثغرة كشف معلومات حساسة لمستخدمين آخرين. إنها تخترق حدود التخويل، مما يؤدي إلى تسريبات بيانات محتملة.

⚙️ الإصدارات المتأثرة Indico v3.2.9 إلى v3.3.2

🔧 كيفية الإصلاح؟ لـ [CVE-2024-50633]

التحديث إلى أحدث إصدار: تأكد من تحديث مثيل Indico الخاص بك إلى أحدث إصدار مصحح حيث تم معالجة الثغرة. تحقق من الإصدارات الرسمية لـ Indico للحصول على التحديثات.

تقييد الوصول إلى نقاط النهاية الحساسة: طبق ضوابط وصول صارمة على نقاط نهاية API مثل /api/principals لضمان أن المستخدمين المصرح لهم فقط يمكنهم الوصول إلى المعلومات الحساسة. استخدم آليات التحكم في الوصول القائم على الأدوار (RBAC).

تنفيذ التحقق من الإدخال: تحقق من صحة الإدخال المقدم من المستخدم وقم بتعقيمه في جميع طلبات API لمنع الوصول غير المصرح به أو التلاعب بالبيانات.

مراقبة وتدقيق السجلات: راقب سجلات الخادم بانتظام بحثًا عن طلبات API غير عادية أو محاولات وصول غير مصرح بها إلى /api/principals. يمكن أن يساعد ذلك في تحديد محاولات الاستغلال.

استخدام جدار حماية تطبيقات الويب (WAF): يمكن لنشر WAF توفير طبقة إضافية من الحماية ضد محاولات الاستغلال عن طريق اكتشاف الطلبات الضارة وحظرها.

🕵️‍♂️ تم الإبلاغ بواسطة Çetin BİNİCİ

تنزيل الأداة