Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-53677 — خلل في منطق رفع الملفات ضمن استغلال Apache Struts2 | Kitploit
أدوات/GitHubGitHub/eqstlab/cve-2024-53677
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubeqstlab/cve-2024-53677

CVE-2024-53677

خلل في منطق رفع الملفات ضمن استغلال Apache Struts2

عرض المستودع
172منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

هذه المقالة هي مقالة بحثية منشورة بواسطة EQSTLab.

CVE-2024-53677

★ CVE-2024-53677 رفع غير مقيد لملف بنوع خطير وRCE PoC ★

إعداد المختبر

root@kitploit:~
cd docker
docker build --ulimit nofile=122880:122880 -m 3G -t cve-2024-53677 .
docker run -p 8080:8080 --ulimit nofile=122880:122880 -m 3G --rm -it --name cve-2024-53677 cve-2024-53677

الجدول الزمني

11 ديسمبر : تم رفع PoC لرفع الملفات CVE-2024-53677

الوصف

CVE-2024-53677 : منطق رفع الملفات في Apache Struts يعاني من خلل. يمكن للمهاجم التلاعب بمعاملات رفع الملفات لتمكين اجتياز المسارات (path traversal)، وفي بعض الظروف قد يؤدي ذلك إلى رفع ملف خبيث يمكن استخدامه لتنفيذ كود عن بُعد (Remote Code Execution). تؤثر هذه المشكلة على Apache Struts: من الإصدار 2.0.0 حتى ما قبل 6.4.0. يُنصح المستخدمون بترقية الإصدار إلى 6.4.0 على الأقل والانتقال إلى آلية رفع الملفات الجديدة https://struts.apache.org/core-developers/file-upload . إذا كنت لا تستخدم منطق رفع الملفات القديم القائم على FileuploadInterceptor، فإن تطبيقك آمن. يمكنك العثور على مزيد من التفاصيل في https://cwiki.apache.org/confluence/display/WW/S2-067.

طريقة الاستخدام

استنساخ المستودع

root@kitploit:~
git clone https://github.com/EQSTLab/CVE-2024-53677.git
cd CVE-2024-53677

تثبيت الحزم

root@kitploit:~
pip install -r requirements.txt

الأمر

root@kitploit:~
# Upload the default file
python CVE-2024-53677.py -u <URL> -p <top.UploadFileName>
# Upload Specified File
python CVE-2024-53677.py -u <URL> -p <top.UploadFileName> -f <File Path>

مثال

root@kitploit:~
python CVE-2024-53677.py -u http://localhost:8080/upload.action -p ../test.jsp
python CVE-2024-53677.py -u http://localhost:8080/upload.action -p ../test.jsp -f ./test.txt

المخرجات

CVE-2024-53677.py

النتيجة

إخلاء مسؤولية

هذا المستودع ليس مخصصًا ليكون استغلال حقن كائنات (Object injection) لـ CVE-2024-53677. الهدف من هذا المشروع هو مساعدة الأشخاص على التعرف على هذه الثغرة الأمنية، وربما اختبار تطبيقاتهم الخاصة.

EQST Insight

ننشر تحليلات CVE والبرمجيات الخبيثة مرة واحدة شهريًا. إذا كنت مهتمًا، يرجى متابعة الروابط أدناه للاطلاع على منشوراتنا. https://www.skshieldus.com/eng/business/insight.do

المراجع

https://nvd.nist.gov/vuln/detail/CVE-2024-53677

https://y4tacker.github.io/2024/12/16/year/2024/12/Apache-Struts2-%E6%96%87%E4%BB%B6%E4%B8%8A%E4%BC%A0%E9%80%BB%E8%BE%91%E7%BB%95%E8%BF%87-CVE-2024-53677-S2-067/

https://attackerkb.com/topics/YfjepZ70DS/cve-2024-53677

https://github.com/Trackflaw/CVE-2023-50164-ApacheStruts2-Docker

تنزيل الأداة