WEAPONIZING-CVE-2024-4367
CVE-2024-4367 هي ثغرة أمنية حرجة (درجة CVSS 9.8) في PDF.js، تسمح بتنفيذ كود JavaScript عشوائي بسبب عدم كفاية فحوصات الأنواع على كائن FontMatrix داخل ملفات PDF.
معالج استغلال CVE-2024-4367: دليل المستخدم
| معرف CVE | CVE-2024-4367 |
|---|
| الخطورة | حرجة (درجة CVSS: 9.8) |
| الثغرة | تنفيذ كود JavaScript عشوائي في PDF.js بسبب عدم كفاية فحوصات الأنواع على كائن FontMatrix |
| الاستغلال | يمكن لملفات PDF المصممة بشكل خبيث تنفيذ JavaScript في متصفح الضحية، مما يؤدي إلى سرقة البيانات أو XSS أو RCE. |
1. إعداد البيئة
المتطلبات الأساسية
-
نظام التشغيل:
- توزيعة Linux مبنية على Debian/Ubuntu أو ما يعادلها، مع صلاحيات إدارية.
- تأكد من تثبيت Python 3.x (
python3 --version).
-
إعداد السكربت:
- احفظ سكربت الاستغلال في دليل من اختيارك (مثل
~/cve-2024-4367/) باسم الملف cve_2024_4367_exploit_wizard.py.
-
قالب PDF:
- ضع ملف PDF غير ضار باسم
template.pdf في نفس الدليل. سيعمل هذا الملف كأساس لملف PDF الخبيث.
-
مجموعة أدوات الهندسة الاجتماعية (SET):
- ثبّت SET (مجموعة أدوات الهندسة الاجتماعية):
sudo apt-get update
sudo apt-get install set
- تحقق من التثبيت باستخدام:
2. تشغيل معالج الاستغلال
الخطوة 1: جعل السكربت قابلاً للتنفيذ (اختياري)
امنح صلاحيات التنفيذ للسكربت:
chmod +x cve_2024_4367_exploit_wizard.py
الخطوة 2: تنفيذ السكربت
شغّل السكربت باستخدام أي من الطريقتين التاليتين:
./cve_2024_4367_exploit_wizard.py
أو
python3 cve_2024_4367_exploit_wizard.py
الخطوة 3: اتبع المطالبات على الشاشة
سيرشدك السكربت خلال عملية الهجوم خطوة بخطوة.
3. سير عمل المعالج خطوة بخطوة
الخطوة 1: التحقق من التبعيات وتثبيتها
- يتحقق السكربت تلقائياً من:
- PyPDF2: مطلوب لمعالجة ملفات PDF.
- SET: يُستخدم لحملات التصيد الاحتيالي.
- سيتم تثبيت التبعيات المفقودة تلقائياً (أو المطالبة بالتثبيت اليدوي).
الخطوة 2: إنشاء PDF خبيث
- يقوم السكربت بحقن حمولة JavaScript في حقل
/FontMatrix في ملف template.pdf.
- سيتم حفظ الملف الناتج،
malicious.pdf، في نفس الدليل.
- سيتم عرض النجاح أو الفشل.
الخطوة 3: إدارة أهداف الحملة
- أضف رسائل البريد الإلكتروني للأهداف (أو المعرفات) بشكل تفاعلي.
- اكتب كل بريد إلكتروني للهدف واحداً تلو الآخر.
- أنهِ القائمة بكتابة
done.
الخطوة 4: تشغيل مجموعة أدوات الهندسة الاجتماعية (SET)
- يتكامل السكربت مع SET لتسليم ملف PDF الخبيث عبر التصيد الاحتيالي.
- اتبع مطالبات SET لتكوين الحملة:
- إعداد قوالب البريد الإلكتروني.
- إرفاق
malicious.pdf.
- اخرج من SET للعودة إلى المعالج.
الخطوة 5: استضافة PDF الخبيث
- يقوم السكربت بتشغيل خادم HTTP على
http://localhost:8080.
- يمكن الوصول إلى
malicious.pdf للتنزيل.
- سيتم تسجيل البيانات التي تسربها الحمولة (مثل
document.cookie) في وحدة تحكم السكربت.
4. اختبار الاستغلال
التحقق في بيئة خاضعة للتحكم
- افتح
malicious.pdf في إصدار ضعيف من PDF.js أو جهاز افتراضي معزول (sandboxed VM).
- راقب سجلات الخادم لتأكيد تنفيذ الحمولة وتسريب البيانات.
مراقبة سجلات التسريب
- سيتم تسجيل البيانات (مثل ملفات تعريف الارتباط) التي ترسلها الحمولة على النحو التالي:
[+] Data exfiltrated: session_id=abcd1234; auth_token=xyz987
تعديل الحمولة لاختبارات إضافية
- خصص الحمولة لإجراءات مثل تسجيل ضغطات المفاتيح أو إعادة التوجيه.
- اختبر قدرة بيئتك على اكتشاف هذه التهديدات أو التخفيف منها.
5. التنظيف والمهام بعد التنفيذ
إيقاف الخادم المحلي
قم بإنهاء خادم HTTP باستخدام Ctrl+C في الطرفية.
تأمين الأصول الخبيثة
- احذف أو خزّن
malicious.pdf بشكل آمن لمنع إساءة الاستخدام العرضية.
- أرشف أي سجلات أو بيانات حملة بأمان.
إعادة تعيين بيئة الاختبار
- إذا كنت تستخدم جهازاً افتراضياً، فاستعد لقطة نظيفة.
- تأكد من عدم بقاء أي آثار خبيثة على النظام.
6. ملاحظات مهمة وإخلاء مسؤولية قانوني
للاستخدام المصرح به فقط
- هذا السكربت والدليل مخصصان لأغراض تعليمية واختبار الاختراق المصرح به داخل بيئات خاضعة للتحكم.
- الاستخدام غير المصرح به غير قانوني وقد يؤدي إلى عواقب قانونية وخيمة.
- احصل دائماً على إذن صريح قبل إجراء أي اختبارات استغلال.
تأمين أنظمتك
-
تحديث PDF.js:
- تأكد من تثبيت أحدث إصدار من PDF.js لتصحيح CVE-2024-4367.
-
تقييد JavaScript في ملفات PDF:
- عطّل تنفيذ JavaScript في عارضات PDF كلما أمكن ذلك.
-
تنفيذ حماية نقاط النهاية:
- استخدم أدوات قوية للكشف والاستجابة على نقاط النهاية.
-
تثقيف المستخدمين:
- درّب الموظفين على التعرف على محاولات التصيد الاحتيالي وتجنب فتح ملفات PDF غير الموثوقة.
باتباع هذا الدليل بمسؤولية، يمكنك محاكاة سيناريوهات الهجوم الواقعية بشكل فعال وتعزيز دفاعاتك في مجال الأمن السيبراني.