
أداة لشن هجوم CVE-2023-49070/CVE-2023-51467
أداة لاستغلال CVE-2023-49070/CVE-2023-51467
vulhub/ofbiz:18.12.09
التشغيل
java -jar OFBiz-Attack.jar
يحتوي على ثلاث وحدات، وهي:
اكتشاف الثغرات

فقط أدخل عنوان URL الخاص بالهدف، لا حاجة لإضافة مسارات إضافية، وإلا سيؤثر ذلك على استغلال الوحدات اللاحقة. يدعم فقط إرسال طلبات Https، وتعتمد سرعة التشغيل على أداء خادم الويب
بعد اكتمال التحقق، لا تقم بتعديل عنوان URL، حيث ستستخدم الوحدات اللاحقة عنوان URL من هذا الحقل
تنفيذ الأوامر
قبل الاستخدام، يجب إكمال التحقق من الثغرة. يتم استخدام CVE-2023-51467 لتنفيذ الأوامر، كما أنه يسهل عرض النتائج

عند فشل التنفيذ، ستظهر رسالة Not executed for security reason
سبب عدم قدرة بعض الأوامر على التنفيذ هو (ربما) وجود قائمة سوداء في ملف security.properties

لكنه لا يزال قادرًا على تنفيذ الـ Revers Shell. إذا كانت تجربة هذه الوحدة غير جيدة، فيرجى الانتقال إلى الوحدة التالية
حقن حصان طروادة في الذاكرة
⚠️ استخدم بحذر، الضرر لا يمكن عكسه
قبل الاستخدام، يجب إكمال التحقق من الثغرة. يتم استخدام CVE-2023-49070 عبر إلغاء التسلسل (Deserialization) لحقن حصان طروادة في الذاكرة. تدعم الوحدة حقن حصان CMD/Behinder في الذاكرة، ومن حيث المبدأ يمكن حقن نوع واحد فقط

اتصل بـ Behinder، كلمة المرور الافتراضية، ولا تنسَ الشرطة المائلة الأخيرة /

كلا النوعين من أحصنة طروادة في الذاكرة يتم حقنهما في الـ Filter الخاص بـ /webtool/*
⚠️ هذه الأداة مخصصة للتعلم والتبادل فقط، ولا تستخدمها أبدًا لأغراض غير قانونية
إذا سببت لك الوحدات تجربة سيئة، فنعتذر بشدة، ونرجو منك تقديم اقتراحات للأداة، وسيتم تحسينها لاحقًا 🙏
شكرًا لاستخدامك