Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-21445-for-12.2.1.3.0-Weblogic — استغلال تنفيذ التعليمات البرمجية عن بُعد بدون مصادقة مسبقة لـ Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). يتضمن إعداد بيئة مفصلة، إنشاء حمولة، وتعليمات التصحيح عن بُعد لاختبار الاختراق. | Kitploit
أدوات/GitHubGitHub/hienkiet/cve-2022-21445-for-12.2.1.3.0-weblogic
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعدتطوير الحمولات
GitHubhienkiet/cve-2022-21445-for-12.2.1.3.0-weblogic

CVE-2022-21445-for-12.2.1.3.0-Weblogic

استغلال تنفيذ التعليمات البرمجية عن بُعد بدون مصادقة مسبقة لـ Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). يتضمن إعداد بيئة مفصلة، إنشاء حمولة، وتعليمات التصحيح عن بُعد لاختبار الاختراق.

عرض المستودع
5355منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نظرة عامة

CVE-2022-21445 (نقاط CVSS 9.8)، الثغرة هي إلغاء تشفير بيانات غير موثوق، تم تحديدها في مكون ADF Faces، ويمكن استغلالها عن بُعد دون الحاجة إلى مصادقة (pre-authentication) لتنفيذ RCE.

تم اكتشاف الثغرة بواسطة خبيرَي أمن سيبراني: PeterJson من VNG Corporation و Nguyen Jang من VNPT. ثم تلقت Oracle هذا التقرير في أكتوبر 2021، واستغرق الأمر 6 أشهر، أي حتى أبريل 2022، لإصدار التصحيح.

في هذه المقالة، يركز الاستغلال على Oracle Business Intelligence الإصدار 12.2.1.4.0

التحليل - إعادة إنتاج الثغرة

إعداد البيئة

جانب جهاز الضحية/الهدف

المتطلبات: تثبيت Windows 10+ Pro أو Windows Home (x64) مع ترخيص نشط، أو استخدام Windows Server (يفضل استخدام إصدارات Oracle)

الخطوة 1: تثبيت Java، الإصدار jdk 8u112 أو أحدث (8Ux)، رابط التحميل: JDKv8U112

  • إضافة JAVA_HOME مع المسار指向 مجلد jdk (وليس jre) صورة 1.1: تثبيت Java

الخطوة 2: تثبيت Oracle Database 19c، رابط التحميل: Oracle 19c

  1. جهّز مجلدًا لتثبيت قاعدة البيانات، وأنشئ مسارًا كما يلي، ثم قم بفك ضغط ملف قاعدة البيانات الذي تم تحميله في هذا المسار C:\app\oracle\product\19c\db_home1

  2. شغّل ملف setup.application بصلاحيات المسؤول صورة 2.1: تشغيل إعداد DB

  3. اتبع التعليمات خطوة بخطوة كما في دليل تثبيت DB

  4. ملاحظة مهمة جدًا: في الخطوة 8/17، تأكد من تحديد Create as Container database لإنشاء قاعدة بيانات قابلة للتوصيل (pluggable db) لخدمة عملية تثبيت Fusion Middleware القادمة صورة 2.2: إنشاء Pluggable Database

في الخطوة 9/17، اختر ترميز الأحرف Unicode (AL32UTF8) صورة 2.3: اختيار Unicode

  1. بعد اكتمال عملية التثبيت، تحقق جيدًا من خدمات Windows للتأكد من أن الخدمات الأربعة الرئيسية كما في الصورة أدناه في حالة RUNNING صورة 2.4: التثبيت بنجاح

صورة 2.5: التحقق من الخدمات

  1. إنشاء حساب جديد في Oracle Database حسب الخطوات التالية:
  • Terminal Administrator -> sqlplus / as sysdba
  • إنشاء مستخدم النظام system: alter user system identified by system_password account unlock;
  • التحقق من وجود المستخدم system: select username from dba_users;
  • إعداد البيئة: alter session set "_oracle_script"=true;
  • إنشاء مستخدم عادي hr: create user hr identified by user_password;
  • منح الصلاحيات: grant all privileges to hr;
  • فتح الحساب – تغيير كلمة المرور: alter user hr identified by hr_pass account unlock;
  • إنشاء حساب نظام جديد: alter user sys identified by sys_pass account unlock;

الخطوة 3: تثبيت SQL Developer، الإصدار no-jre، رابط التحميل: SQLDev-NoJRE صورة 3.1: تحميل SQL Developer

  • شغّل ملف sqldeveloper.application بصلاحيات المسؤول صورة 3.2: تشغيل SQL Developer

  • قم بتعيين المعلمات لاتصال جديد كما في الصورة أدناه، مع تغيير اسم المستخدم وكلمة المرور (كما في المثال أعلاه hr)، واسم المضيف (الافتراضي localhost)، والمنفذ (الافتراضي 1521)، وSID (وهو اسم قاعدة البيانات العام الذي تم تثبيته في الخطوة 2) صورة 3.3: تعيين معلمات SQL Developer

  • إذا ظهرت رسالة Success عند النقر على Test، فهذا يعني أن الاتصال ناجح، ثم انقر Connect

الخطوة 4: تثبيت Fusion Middleware Infrastructure (FMW) الإصدار 12.2.1.3.0، رابط التحميل FMW_ver_12.2.1.3.0 صورة 4.1: تحميل FMW

  • أنشئ مسارًا لمجلد تثبيت FMW على النحو C:\Oracle\Middleware\Oracle_Home
  • اتبع الخطوات بالتسلسل حسب الدليل: دليل تثبيت FMW

الخطوة 5: تثبيت Oracle Business Intelligence (OBIEE) الإصدار 12.2.1.4.0، رابط التحميل: OBIEE_ver_12.2.1.4.0

  • شغّل ملف setup_bi_platform-12.2.1.4.0_win64.exe بصلاحيات المسؤول صورة 5.1: تشغيل ملف تثبيت OBIEE

  • اتبع التعليمات خطوة بخطوة حسب دليل تثبيت OBIEE

  • ملاحظة: يجب أن يكون مسار BI مطابقًا للمسار الذي تم تثبيت FWM عليه، مثلاً هنا Oracle/Middleware/Oracle_Home صورة 5.2: مسار BI يجب أن يكون مطابقًا لـ FWM

الخطوة 6: إعداد مخطط BI باستخدام أداة Repository Creation Utility (RCU)

  • في المسار C:\Oracle\Middleware\Oracle_Home\oracle_common\bin، شغّل ملف rcu.bat بصلاحيات المسؤول

  • اتبع الخطوات التالية بالتسلسل

صورة 6.1: إنشاء Repository

صورة 6.2: تفاصيل اتصال قاعدة البيانات

صورة 6.3: تحديد المكونات

صورة 6.4: كلمة مرور المخطط

  • في النهاية، انقر Create ليقوم النظام بإنشاء مخطط BI

الخطوة 7: إعداد متغيرات البيئة لـ OBIEE

  • اذهب إلى Control Panel > System > Advanced system settings > Advanced > Environment Variables > New System Variable صورة 7.1: متغيرات البيئة

الخطوة 8: إنشاء مجال BI (BI Domain)

  1. في المسار C:\Oracle\Middleware\Oracle_Home\bi\bin، شغّل ملف config.cmd بصلاحيات المسؤول

صورة 8.1: تشغيل ملف config

  1. في الخطوة 1: اختر المكونات الثلاثة، حيث Essbase هو خادم OLAP، وBusiness Intelligence Enterprise Edition هو BI Analytics، وBusiness Intelligence Publisher هو BI Publisher

صورة 8.2: اختيار المكونات

  1. في الخطوة 3: قم بإعداد مجال جديد كما في الصورة أدناه، !! تذكر كلمة مرور المجال لأنه سيكون من الصعب استعادتها. واجعل المجال bi لأنه الافتراضي.

صورة 8.3: حساب المجال

  1. في الخطوة 4: تحديث معلومات المجال لقاعدة البيانات

صورة 8.4: تحديث المعلومات

  1. في الخطوة 8: إذا سارت العملية بنجاح، ستظهر النتيجة كما في الصورة أدناه

صورة 8.5: تكوين ناجح

تنزيل الأداة