Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2012-2982-Webmin-RCE — Python PoC لتنفيذ الأوامر عن بُعد في Webmin 1.580 (CVE-2012-2982) | Kitploit
أدوات/GitHubGitHub/jrrooot/cve-2012-2982-webmin-rce
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubjrrooot/cve-2012-2982-webmin-rce

CVE-2012-2982-Webmin-RCE

Python PoC لتنفيذ الأوامر عن بُعد في Webmin 1.580 (CVE-2012-2982)

عرض المستودع
1منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Webadmin 1.580 RCE PoC (CVE-2012-2982)

يحتوي هذا المستودع على إثبات مفهوم (PoC) بلغة Python لاستغلال Webmin الإصدار 1.580، والذي يعاني من ثغرة تنفيذ الأوامر عن بُعد (RCE) بسبب عدم كفاية تنقية المدخلات. توجد الثغرة في المكوّن file/show.cgi وتسمح لمستخدم Webmin مُصادَق يملك صلاحية الوصول إلى وحدة إدارة الملفات بتنفيذ أوامر نظام تعسفية بصلاحيات الجذر (root).

طُوّر إثبات المفهوم هذا لأغراض تعليمية وبحثية وتم اختباره في بيئة مخبرية خاضعة للتحكم (TryHackMe).


⚠️ هذا المشروع مخصّص حصرًا للأغراض التعليمية واختبار الاختراق المصرّح به فقط.


🛡️ تفاصيل الثغرة

  • المنتج: Webmin
  • الإصدار: 1.580
  • CVE: CVE-2012-2982
  • نوع الثغرة: تنفيذ أوامر عن بُعد بعد المصادقة
  • الأثر: تتيح للمستخدمين المصادَق عليهم تنفيذ أوامر نظام تعسفية على الخادم

🛡️ كيفية استغلال الثغرة

  • توجد الثغرة بسبب عدم كفاية التحقق من المدخلات في المكوّن file/show.cgi في Webmin 1.580
  • المدخلات التي يتحكم بها المستخدم تتم معالجتها بشكل غير صحيح عبر أوامر shell الخلفية
  • الرموز الخاصة مثل رمز الأنبوب () لا يتم تطهيرها
|
  • يمكن لمهاجم مصادَق حقن أوامر shell تعسفية
  • يتم تنفيذ الأوامر المحقونة بصلاحيات عملية Webmin (الجذر/root)
  • في إثبات المفهوم هذا:

    • يتم إرسال عنوان URL مُصمَّم إلى show.cgi
    • تُستخدم رموز الأنبوب لتجاوز منطق معالجة الملفات المقصود
    • يتم تنفيذ أوامر نظام تعسفية على الخادم

    تشغيل الاستغلال

    الاستخدام

    root@kitploit:~
    # Usage:
    # python3 webmin.py <target> -u <username> -p <password> -c "<command>"
    
    # Example:
    python3 webmin.py https://10.10.10.10:10000 -u admin -p admin123 -c "id"
    

    🛡️ الاعتمادات

    • اكتشاف الثغرة: تم اكتشاف CVE-2012-2982 في الأصل بواسطة Weston Wagner من American InfoSec Group
    • يوفر هذا المستودع تنفيذًا تعليميًا مستقلًا لإثبات المفهوم
    تنزيل الأداة