Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-33404 — إثبات مفهوم لاستغلال CVE-2023-33404: ثغرة رفع ملفات مصادق عليها في BlogEngine.NET CMS 3.3.8.0 وما قبله، مما يتيح تنفيذ تعليمات برمجية عن بُعد عبر مسار رفع ثابت. | Kitploit
أدوات/GitHubGitHub/hacip/cve-2023-33404
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubhacip/cve-2023-33404

CVE-2023-33404

إثبات مفهوم لاستغلال CVE-2023-33404: ثغرة رفع ملفات مصادق عليها في BlogEngine.NET CMS 3.3.8.0 وما قبله، مما يتيح تنفيذ تعليمات برمجية عن بُعد عبر مسار رفع ثابت.

عرض المستودع
1منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-33404

يمكن للمستخدم الذي لديه صلاحية EditOwnPosts على نظام BlogEngine.NET CMS (الإصدار 3.3.8.0 والإصدارات الأقدم) رفع ملف ضار إلى موقع محدد مسبقًا بشكل ثابت.

يؤدي إرسال طلب POST إلى نقطة النهاية /api/upload باستخدام المعامل "action=video"، كما هو موضح في لقطة الشاشة أدناه، إلى تشغيل عملية رفع الملف.

1

يقوم التطبيق أولاً بالتحقق مما إذا كان المستخدم لديه صلاحيات EditOwnPosts للمتابعة مع رفع الفيديو، وإلا يظهر التطبيق خطأ.

كما هو موضح في لقطة الشاشة أدناه، في السطرين 101 و105، يحدد التطبيق موقعًا ثابتًا مسبقًا للملفات التي يتم رفعها. بعد ذلك، يستدعي دالة باسم UploadVideo (في السطر 107).

2

تقوم دالة UploadVideo بالتحقق من وجود الدليل الهدف، وتنشئه إذا لم يكن موجودًا، وتحفظ الملف في الدليل.

3

كما هو موضح في لقطة الشاشة أدناه، فهي تنقل الملف الضار إلى الدليل الثابت مسبقًا. يؤدي طلب الملف الذي تم رفعه إلى تنفيذ تعليمات برمجية عن بُعد (RCE).

4

تنزيل الأداة