Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-53677-POC — إثبات مفهوم لـ CVE-2024-53677 | Kitploit
أدوات/GitHubGitHub/cythonic1/cve-2024-53677-poc
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHubcythonic1/cve-2024-53677-poc

CVE-2024-53677-POC

إثبات مفهوم لـ CVE-2024-53677

عرض المستودع
11منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-53677

ثغرة قديمة لطيفة تؤثر على Apache Struts وتؤدي إلى LFI وتنفيذ الأوامر عن بُعد.

لمزيد من المعلومات حول الثغرة، يمكنك الرجوع إلى هذه المدونة الرائعة.

اجتياز المسار في Apache Struts → RCE (CVE-2024-53677)

استخدام الـ POC

لقد أمضيت وقتًا طويلاً في جعل هذه الأداة قابلة للتخصيص قدر الإمكان، لأنه عندما صادفت هذه الثغرة (CVE) لأول مرة، لم أجد مصدرًا جيدًا يطبقها بشكل صحيح. معظم الخيارات (flags) لها قيم افتراضية، لذا لا تثبط عزيمتك بسبب كل هذه الخيارات.

root@kitploit:~
git clone https://github.com/Cythonic1/CVE-2024-53677-POC
cd  CVE-2024-53677-POC
go run . -h
root@kitploit:~

  -command string
        command to execute on the server default: whoami
  -end-point string
        post endpoint default to: upload.action
  -file-location string
        where to save the file into the server default: what test function return
  -lfi-param string
        Parameter name for LFI testing default: top.UploadFileName
  -payload-file string
        Path to the payload file default: ./shell.jsp
  -payload-file-name string
        name of the payload it self default: shell.jsp
  -payload-param string
        Parameter name for payload injection default: Upload
  -test-file-name string
        name of the testfile it self default: testfile.txt
  -testing-file string
        File used for testing default: ./testfile.txt
  -url string
        Target base URL (format http://strutted.htb/) do not forgot the [/] at the end

كل هذه الأوامر لها قيم افتراضية. كما أضفت دالة اختبار للتحقق من المكان الذي يجب أن يُحفظ فيه الملف، وهي أيضًا خيارات قابلة للتخصيص من المستخدم.

الاستخدام الأساسي

root@kitploit:~
go run .  -url http://127.0.0.1:8080/ -end-point upload.action

ملاحظات.

بعض الأمور التي يجب ملاحظتها.

  1. الحمولة الافتراضية (payload) بصيغة GIF ونوع المحتوى هو gif؛ إذا احتجت إلى تغييره، فهذا هو الخيار الوحيد الذي يتطلب منك تعديل الكود.
  2. قد تعطي دالة الاختبار افتراضات خاطئة، لذا لا تعتمد عليها 100%.
  3. قد تحتاج إلى تشغيل الأداة أكثر من مرة، على الأقل مرتين، لأنني لاحظت أنه عند رفع الحمولة لأول مرة، لا يتم العثور عليها في الطلب التالي مباشرة. لذا ضع ذلك في اعتبارك.

المساهمات.

لا تتردد في تعديل الأداة أو الإضافة عليها ♥️.

الموارد.

صورة Docker هشّة (تحتوي على الثغرة) مزيد من المعلومات حول الاستغلال

تنزيل الأداة