Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-16152 — إثبات مفهوم لاستغلال CVE-2020-16152: تحويل LFI إلى RCE في Aerohive/Extreme Networks HiveOS عبر اقتطاع سلاسل PHP وتسميم السجلات، مما يتيح الوصول بصلاحيات الجذر على نقاط الوصول المعرضة للخطر. | Kitploit
أدوات/GitHubGitHub/eriknl/cve-2020-16152
تحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةاستغلال تطبيقات الويباختبار الاختراقاستغلال الملفات الثنائية
GitHuberiknl/cve-2020-16152

CVE-2020-16152

إثبات مفهوم لاستغلال CVE-2020-16152: تحويل LFI إلى RCE في Aerohive/Extreme Networks HiveOS عبر اقتطاع سلاسل PHP وتسميم السجلات، مما يتيح الوصول بصلاحيات الجذر على نقاط الوصول المعرضة للخطر.

عرض المستودع
1162منذ 6 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2020-16152

ملخص

بائع المنتجAerohive Networks / Extreme Networks
اسم المنتجHiveOS / IQ Engine
إصدار المنتجتم اختباره على 10.0r8a build-242466 والإصدارات الأقدم

واجهة الإدارة على الويب لنظام HiveOS من Aerohive/Extreme Networks (NetConfig) معرضة لثغرة LFI لأنها تستخدم إصدارًا قديمًا من PHP قابلًا لهجمات اقتطاع السلاسل. يمكن للمهاجم استخدام هذا مع تسميم السجلات للحصول على صلاحيات root على نقطة وصول ضعيفة.

كإجراء بديل، يمكن تعطيل واجهة الويب باستخدام الأمر التالي: no system web-server hive-UI enable للحماية من هذه الثغرة.

الجدول الزمني للإفصاح:

2019/02/17تم الإبلاغ عن المشكلة إلى Aerohive Networks
2019/02/19تم استلام إقرار بالمشكلة من البائع، واقترح البائع حلاً بديلاً (تعطيل واجهة الويب)
2019/02/25تأكيد المشكلة من قبل البائع
2019/03/18متابعة؟
2019/05/30متابعة؟
2019/06/03اقترح البائع مكالمة هاتفية، وتم الرد ببيانات الاتصال. لم يتم استلام أي مكالمة
2019/08/12متابعة؟ رد البائع بأن المشكلة رُفعت داخليًا
2019/09/23متابعة؟
2019/09/25رد البائع بأن مشكلة LFI لم تتم معالجتها بعد
2020/07/30اكتشفت أن المشكلة ما زالت غير مصلحة في HiveOS 10.0r8a build-242466 الذي يعود تاريخه إلى 05/2020. تم حجز CVE وإبلاغ البائع بالموعد النهائي للنشر في 2020/09/01 ما لم يتم العمل بنشاط على إصلاح
2020/09/01لا يزال لا يوجد رد من البائع، تم نشر التفاصيل وPoC

التفاصيل

يتم استخدام المتغير _page المستخدم في الاستدعاءات إلى action/AhBaseAction.class.php5 كما هو مشار إليه بواسطة الرابط /action.php5 لتحميل فئة PHP ديناميكيًا تُستخدم لصفحة كما نرى في مقتطف الكود أدناه ($pageName مأخوذ من $_POST['_page']):

root@kitploit:~
protected function getAccess($pageName,$actionType) {
  $filename = $pageName.'Access.class.php5';
  $classname = $pageName.'Access';
  if (include_once $filename) {
    require_once $filename;
    return new $classname($this->user,$actionType);
  }
  ...
}

كما نرى، لا توجد بادئة لاسم الملف هذا، مما يجعل من الممكن اجتياز المسار إلى ملفات عشوائية. ومع ذلك، نظرًا لأن لدينا لاحقة، فمن غير الممكن تضمين أي ملف فقط. وبما أن إصدار PHP على نقطة الوصول قديم جدًا، يمكننا بالفعل التحايل على ذلك (مزيد من المعلومات):

root@kitploit:~
$ php-cgi -v
PHP Warning:  PHP Startup: Cannot dynamically load sockets.so - dynamic modules are not supported in Unknown on line 0
PHP 5.2.17 (cgi-fcgi) (built: May 28 2020 23:36:34)
Copyright (c) 1997-2010 The PHP Group
Zend Engine v2.2.0, Copyright (c) 1998-2010 Zend Technologies

من خلال ملء المسار بعدد كافٍ من أحرف / يمكننا ضمان اقتطاع اللاحقة Access.class.php5 تمامًا وتصبح لدينا حرية تضمين ملفات عشوائية. نظرًا لأن محاولات تسجيل الدخول الفاشلة تُسجل في /tmp/messages وتتضمن اسم المستخدم المُرسل، يمكننا استخدام صفحة تسجيل الدخول لتسميم /tmp/messages ثم تشغيل كود منها باستخدام هجوم LFI المذكور أعلاه. على الرغم من أن خادم الويب نفسه يعمل بمستخدم بصلاحيات منخفضة، فإن مثيل php-cgi المستخدم من قبل hiawatha يعمل بالفعل كـ root مما يعني أن كل كود PHP يُنفذ بصلاحيات root:

root@kitploit:~
$ ps | egrep "php|hiawatha"
 2237 root      9980 S    /usr/local/bin/php-cgi -b 127.0.0.1:2008
12088 admin    20840 S    /usr/local/sbin/hiawatha

PoC

root@kitploit:~
$ ./CVE-2020-16152.py 192.168.0.166 'echo -e "\n\n";id' | tail
2020-08-30 13:56:28 notice  root: ntpclient: [ntpclient]Set time - Sun Aug 30 13:56:28 GMT+1:00 2020
2020-08-30 13:56:28 notice  root: Connect [0.aerohive.pool.ntp.org] successful
2020-08-30 13:56:54 info    ah_dcd: application: get track-ip trigger access console request: cancel.
2020-08-30 13:57:00 notice  root: ntpclient: [ntpclient]Set time - Sun Aug 30 13:57:00 GMT+1:00 2020
2020-08-30 13:57:00 notice  root: Connect [0.aerohive.pool.ntp.org] successful
2020-08-30 13:57:31 notice  ah_webui: security: Admin "<


uid=0(root) gid=0(root)

تنزيل الأداة