Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2018-20580 — إثبات مفهوم لثغرة تنفيذ التعليمات البرمجية عن بعد في ReadyAPI 2.5.0/2.6.0 | Kitploit
أدوات/GitHubGitHub/gscamelo/cve-2018-20580
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHubgscamelo/cve-2018-20580

CVE-2018-20580

إثبات مفهوم لثغرة تنفيذ التعليمات البرمجية عن بعد في ReadyAPI 2.5.0/2.6.0

عرض المستودع
231منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2018-20580

إثبات المفهوم لـ ReadyAPI 2.5.0/2.6.0 تنفيذ الأوامر عن بُعد مع التفاعلات.

مقدمة

في ديسمبر 2018، عثرت على ثغرة أمنية جديدة في (ReadyAPI). تسمح للمهاجم بتنفيذ كود عن بُعد على الجهاز المحلي، مما يعرض مستخدمي ReadyAPI للخطر بما في ذلك المطورين ومختبري الاختراق وغيرهم...

يتيح ReadyAPI للمستخدمين فتح مشروع SOAP واستيراد ملفات WSDL التي تساعد المستخدمين على التواصل مع الخادم البعيد بسهولة.

يمكن لمالك ملف WSDL تحديد قيم افتراضية لبعض المعاملات. يمكن للمهاجم انتحال خدمة ويب شرعية وحقن كود ضار في قيمة افتراضية لأحد المعاملات ونشره إلى عملاء ReadyAPI.

عندما يقوم عميل ReadyAPI بتحميل ملف WSDL ضار إلى مشروعه وإرسال طلب يحتوي على الكود الضار، سيقوم ReadyAPI بتنفيذ الكود الضار على جهاز الضحية.

إثبات المفهوم

سيناريو الهجوم:

  • المهاجم ينتحل خدمة ويب عادية باستخدام WSDL يحتوي على الكود الضار.
  • الضحية ينشئ مشروعًا جديدًا في ReadyAPI ويقوم بتحميل ملف WSDL الضار.
  • يقرر الضحية إرسال طلب إلى الخادم البعيد، ويقوم ReadyAPI بتنفيذ الكود الضار.
  • ينجح المهاجم في تنفيذ كود ضار على جهاز الضحية والسيطرة عليه.

فيديو

ReadyAPI 2.5.0 ReadyAPI 2.6.0

الجدول الزمني

  • 26 ديسمبر 2018 - تم تحديد الثغرة
  • 28 ديسمبر 2018 - تم الإبلاغ عن الثغرة
  • 4 فبراير 2019 - تم الإبلاغ عن الثغرة
  • 21 مارس 2019 - لم يتم إصلاح الخلل
  • 3 مايو 2019 - الإفصاح العام

روابط

https://www.exploit-db.com/exploits/46796 https://nvd.nist.gov/vuln/detail/CVE-2018-20580

تنزيل الأداة