
استغلال Python الثغرة CVE-2023-46604 (تنفيذ التعليمات البرمجية عن بُعد عبر إلغاء تسلسل البيانات في Apache ActiveMQ) مع حمولة XML لإثبات المفهوم. تشغيل الاستغلال آليًا عبر طلبات بروتوكول OpenWire المعدلة.
يحتوي هذا المستودع على سكربت استغلال (exploit) وملف XML لإثبات المفهوم (PoC) للثغرة الأمنية CVE-2023-46604 التي تؤثر على Apache ActiveMQ. تسمح هذه الثغرة بتنفيذ الأكواد عن بُعد بسبب ممارسات إلغاء التسلسل غير الآمنة داخل بروتوكول OpenWire.
CVE-2023-46604 هي ثغرة في إلغاء التسلسل موجودة في بروتوكول OpenWire الخاص بـ Apache ActiveMQ. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ أكواد عشوائية على الخادم الذي يعمل عليه ActiveMQ. يقوم سكربت الاستغلال في هذا المستودع بأتمتة عملية إرسال طلب مُعدّ مسبقًا إلى الخادم لتفعيل الثغرة.
exploit.py - سكربت الاستغلال الرئيسي بلغة بايثون الذي يُفعّل الثغرة.poc.xml - ملف XML يُستخدم كدليل على المفهوم (proof of concept) للثغرة.قبل تشغيل سكربت الاستغلال، تأكد من أن لديك:
poc.xml، والذي يجب أن يكون قابلاً للوصول من قبل خادم ActiveMQ الهدف.لاستخدام سكربت الاستغلال، تحتاج إلى توفير عنوان IP لخادم ActiveMQ الهدف، ورقم المنفذ (الافتراضي هو 61616)، ورابط ملف poc.xml.
python exploit.py -i <target-ip> -p <target-port> -u <url-to-poc.xml>
استبدل <target-ip> و <target-port> و <url-to-poc.xml> بالقيم المناسبة لبيئتك الهدف.
سكربت الاستغلال المقدم في هذا المستودع مبني على استغلال أصلي مكتوب بلغة Go من قبل X1r0z. تهدف النسخة المكتوبة بلغة بايثون إلى تقديم استغلال مماثل بلغة برمجة مختلفة مع الحفاظ على فعالية الاستغلال الأصلي.
هذا الاستغلال مُقدم للأغراض التعليمية فقط. مؤلفو هذا المستودع غير مسؤولين عن أي سوء استخدام أو ضرر ناتج عن هذه المادة. استخدمها على مسؤوليتك الخاصة.
إذا كان لديك أي أسئلة أو ملاحظات بخصوص هذا الاستغلال، يُرجى فتح issue في هذا المستودع.