⚠️ إخلاء مسؤولية
هذا المشروع مخصص لأغراض التعليم والبحث الأمني الأخلاقي فقط.
تم تنفيذ جميع الأنشطة في بيئة مختبرية / CTF خاضعة للتحكم.
لا تستخدم التقنيات الموصوفة هنا على أي نظام دون الحصول على إذن مناسب.
🎯 الأهداف
- تحديد نواقل الهجوم المحتملة في FuelCMS
- استغلال ثغرة تطبيق الويب للحصول على تنفيذ الأكواد
- إجراء تعداد ما بعد الاستغلال
- تحديد موقع الملفات الحساسة والأعلام المحتملة
- فهم سوء تكوين النظام وحدود الصلاحيات
🧠 الدروس المستفادة الرئيسية
- نقاط الضعف في معالجة المدخلات في تطبيقات الويب
- خطر حقن الأوامر في منصات CMS
- تقنيات تعداد ما بعد الاستغلال الأساسية في Linux
- أهمية تعقيم المدخلات بشكل آمن
- السلوك الواقعي لحسابات خدمات الويب (مثل
www-data)
🧪 المنهجية (على مستوى عالٍ)
- استطلاع تطبيق الويب FuelCMS
- تحديد نقطة إدخال ضعيفة
- تنفيذ حقن أوامر خاضع للتحكم
- تعداد على مستوى النظام بصلاحيات مستخدم محدودة
- البحث عن الملفات الحساسة وملفات الإعدادات
- تحليل بنية نظام الملفات وأدلة التطبيق
📌 الحالة
✔ تم تحقيق الوصول الأولي
✔ اكتمل تعداد النظام
✔ تصعيد الصلاحيات الإضافي (إن أمكن) قيد التحليل
👤 المؤلف
gh0stUncle
مهندس أمن | SOC | كشف التهديدات | متحمس لـ VAPT
⭐ ملاحظات
هذا المستودع جزء من تعلمي المستمر في الأمن الهجومي، وبحوث الثغرات، ومحاكاة الهجمات الواقعية.