Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-36537 — استغلال بايثون لـ CVE-2022-36537، وهو تجاوز للمصادقة في إطار عمل ZK Framework يؤثر على R1Soft Server Backup Manager، مما يسمح باسترداد ملفات سياق الويب مثل web.xml وإعدادات الأمان. | Kitploit
أدوات/GitHubGitHub/ethan-repo-lab4b6/cve-2022-36537
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubethan-repo-lab4b6/cve-2022-36537

CVE-2022-36537

استغلال بايثون لـ CVE-2022-36537، وهو تجاوز للمصادقة في إطار عمل ZK Framework يؤثر على R1Soft Server Backup Manager، مما يسمح باسترداد ملفات سياق الويب مثل web.xml وإعدادات الأمان.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
3منذ 11 أشهرلم تتم المراجعة بعد

CVE-2022-36537

ملخص

يستخدم R1Soft Server Backup Manager إطار عمل ZK كإطار رئيسي. يتطلب أمانه من جميع أطراف مشروع Web3 الانتباه بشكل أكبر إلى الثغرات الأمنية لمختلف البنى التحتية لـ Web3 وتصحيحها في الوقت المناسب لتجنب المخاطر الأمنية المحتملة وفقدان الأصول الرقمية. سنقوم باكتشاف وتتبع مختلف المخاطر الأمنية على web3 في الوقت المناسب، وتوفير حلول أمنية رائدة لضمان سلامة سلسلة web3 وخارج السلسلة.

مقدمة

ZK هو إطار عمل Java Web مفتوح المصدر رائد لبناء تطبيقات الويب للمؤسسات. مع أكثر من 2,000,000 تحميل، يمكّن ZK مجموعة واسعة من الشركات والمؤسسات، بدءًا من الصغيرة إلى Fortune Global 500 في صناعات متعددة.

يقدم R1Soft Server Backup Manager (SBM) لمقدمي الخدمات حلاً مرنًا وصديقًا للخادم يزيل متاعب تشغيل النسخ الاحتياطية التقليدية. يمكن للمستخدمين تشغيل النسخ الاحتياطية كل 15 دقيقة دون التأثير على أداء الخادم. يستخدمه ما يقرب من 1800 مزود خدمة لحماية 250,000 خادم.

الإصدارات المتأثرة

ZK Framework v9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 and 8.6.4.1.

ConnectWise Recover v2.9.7 والإصدارات الأقدم متأثرة.

R1Soft Server Backup Manager v6.16.3 والإصدارات الأقدم متأثرة.

تجاوز المصادقة في إطار عمل ZK

unnamed ZK-5150

من وصف الثغرة، إذا كان المسار /zkau/upload يحتوي على معامل nextURI، فسيقوم servlet AuUploader الخاص بـ ZK بإعادة توجيه الطلب، مما يمكنه تجاوز التحقق من الهوية وإرجاع الملفات في سياق الويب، مثل الحصول على web.xml، صفحة zk، معلومات تكوين applicationContext-security.xml، إلخ.

التثبيت

تحتاج إلى python3، pip3، git.

root@kitploit:~
git clone https://github.com/Malwareman007/CVE-2022-36537-EXPLOIT.git
cd CVE-2022-36537-EXPLOIT
pip3 install -r requirements.txt
python3 CVE-2022-36537.py

استعلام Shodan

Shodan Dork

مزيد من التفاصيل حول ثغرة CVE-2022–36537

https://user-images.githubusercontent.com/86009160/206725395-9a42b6e9-5739-4119-b337-e95408a4e5f6.mp4

شكر خاص لـ

Bearcat

تنزيل الأداة