Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-46987 — يستغل هذا الـ PoC المكتوب بلغة بايثون ثغرة CVE-2024-46987، وهي ثغرة اجتياز المسار (Path Traversal) في Camaleon CMS الإصدار 2.8.0 < 2.8.2 (يعمل على 2.9.0). تسمح للمستخدمين المُصادَق عليهم بقراءة ملفات حساسة على الخادم عبر MediaController. أُعدّ لأغراض التدقيق الأمني المصرح به والبحث التعليمي فقط. | Kitploit
أدوات/GitHubGitHub/goultarde/cve-2024-46987
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالتعلم والتعليم
GitHubgoultarde/cve-2024-46987

CVE-2024-46987

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

يستغل هذا الـ PoC المكتوب بلغة بايثون ثغرة CVE-2024-46987، وهي ثغرة اجتياز المسار (Path Traversal) في Camaleon CMS الإصدار 2.8.0 < 2.8.2 (يعمل على 2.9.0). تسمح للمستخدمين المُصادَق عليهم بقراءة ملفات حساسة على الخادم عبر MediaController. أُعدّ لأغراض التدقيق الأمني المصرح به والبحث التعليمي فقط.

277منذ 3 أشهرتمت المراجعة من قبل Kitploit
مشاركة

CVE-2024-46987 - قراءة ملفات تعسفية بعد المصادقة في Camaleon CMS

يحتوي هذا المستودع على سكربت إثبات المفهوم (PoC) لـ CVE-2024-46987، والذي يسمح بقراءة ملفات تعسفية (LFI / Path Traversal) على Camaleon CMS.

الوصف

تم تحديد ثغرة اجتياز المسار (Path Traversal) في إصدارات Camaleon CMS من 2.8.0 إلى < 2.8.2 (وتعمل بشكل غريب أيضًا على 2.9.0). وهي موجودة في طريقة download_private_file في MediaController.

تسمح هذه الثغرة لمستخدم موثق بتنزيل ملفات تعسفية من الخادم عن طريق التلاعب بمعامل file. إذا كان التطبيق يعمل بامتيازات مرتفعة أو إذا كانت الملفات الحساسة متاحة لمستخدم النظام الذي يشغل CMS، فقد يؤدي ذلك إلى تسريب معلومات حرجة (ملفات الإعدادات، الكود المصدري، إلخ.).

التفاصيل الفنية:

  • معرف CVE: CVE-2024-46987
  • درجة CVSS: 7.7 (عالية)
  • النوع: اجتياز المسار بعد المصادقة / قراءة ملفات تعسفية
  • الإصدارات المتأثرة: 2.8.0 <= الإصدار < 2.8.2

المتطلبات الأساسية

  • Python 3.x
  • requests

يمكنك تثبيت التبعيات باستخدام الأمر التالي:

root@kitploit:~
pip install requests

الاستخدام

يتطلب السكربت حساب مستخدم صالح على نظام CMS الهدف للمصادقة واسترداد رمز CSRF اللازم للاستغلال.

root@kitploit:~
python3 CVE-2024-46987.py -u <URL> -l <USERNAME> -p <PASSWORD> <FILE_TO_READ>

الوسائط

  • -u, --url: الرابط الأساسي للموقع الهدف (مثال: http://example.com).
  • -l, --user: اسم المستخدم للمصادقة.
  • -p, --password: كلمة المرور للمصادقة.
  • --path: (اختياري) مسار نقطة النهاية القابلة للاستغلال. الافتراضي: admin/media/download_private_file.
  • -v, --verbose: تفعيل وضع التفاصيل لرؤية خطوات الاتصال.
  • file: مسار الملف المراد قراءته على الخادم (مثال: /etc/passwd).

أمثلة

قراءة ملف /etc/passwd:

root@kitploit:~
python3 CVE-2024-46987.py -u http://target-cms.local -l admin -p password123 /etc/passwd

استخدام وضع التفاصيل:

root@kitploit:~
python3 CVE-2024-46987.py -u http://target-cms.local -l user -p pass -v /etc/hosts

إخلاء المسؤولية

يتم توفير هذا الكود لأغراض التعليم والبحث الأمني فقط. استخدام هذا السكربت ضد أهداف دون إذن مسبق غير قانوني. لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام.

تأكد دائمًا من حصولك على إذن صريح قبل إجراء اختبارات الاختراق.

تنزيل الأداة