Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/d34dun1c02n/cve-2023-30458
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubd34dun1c02n/cve-2023-30458

CVE-2023-30458

استغلال تعداد أسماء المستخدمين لنظام Medicine Tracker System 1.0 يستفيد من تباينات زمن الاستجابة في وظيفة تسجيل الدخول لتحديد أسماء المستخدمين الصحيحة.

عرض المستودع
منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-30458

عنوان الاستغلال: نظام تتبع الأدوية 1.0 - تفاوت ملحوظ: تعداد اسم المستخدم عبر توقيت الاستجابة

التاريخ: 22 أبريل 2023

مؤلف الاستغلال: William David Mathisen (d34dun1c02n)

الصفحة الرئيسية للبائع: https://www.sourcecodester.com/php/16308/medicine-tracker-system-php-oop-and-mysql-db-source-code-free-download.html

رابط البرنامج: https://www.sourcecodester.com/download-code?nid=16308&title=Medicine+Tracker+System+in+PHP+%28OOP%29+and+MySQL+DB+Source+Code+Free+Download

الإصدار: v1.0

تم الاختبار على: Kali Linux، XAMPP، Mysql

CVE : 2023-30458

وصف الاستغلال: تم اكتشاف مشكلة تعداد اسم المستخدم في نظام تتبع الأدوية 1.0. تسمح وظيفة تسجيل الدخول لمستخدم ضار بتخمين اسم مستخدم صالح بسبب اختلاف وقت الاستجابة عن أسماء المستخدمين غير الصالحة.

ناقل الهجوم اليدوي:

مسار الهجوم اليدوي: الرابط: http://localhost/php-mts/app/login.php

  1. مع تشغيل Burp، قم بإرسال اسم مستخدم وكلمة مرور غير صالحين، ثم أرسل طلب POST /php-mts/app/login.php إلى Burp Repeater.

  2. لاحظ أنه عندما يكون اسم المستخدم غير صالح، فإن وقت الاستجابة يكون متشابهًا تقريبًا. ومع ذلك، عند إدخال اسم مستخدم صالح، يزداد وقت الاستجابة اعتمادًا على طول كلمة المرور التي أدخلتها.

  3. أرسل هذا الطلب إلى Burp Intruder وحدد نوع الهجوم إلى Sniper. قم بمسح مواضع الحمولة الافتراضية وحدد موضع اسم المستخدم.

  4. من علامة التبويب Payloads، حدد "إضافة من القائمة" لأسماء المستخدمين وأضف يدويًا اسم مستخدم تعلم أنه شرعي (mcooper، إلخ). حدد بدء الهجوم.

  5. عند انتهاء الهجوم، في أعلى مربع الحوار، انقر على Columns وحدد خياري Response received و Response completed. يتم الآن عرض هذين العمودين في جدول النتائج.

  6. لاحظ أن اسم المستخدم الصالح يستغرق وقتًا أطول بشكل ملحوظ من الآخرين.

تنزيل الأداة