Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2015-2166-EXPLOIT — استغلال PoC لـ CVE-2015-2166 - ثغرة اجتياز الدليل في Ericsson Drutt Mobile Service Delivery Platform (MSDP) | Kitploit
أدوات/GitHubGitHub/k3ystr0k3r/cve-2015-2166-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالفريق الأحمر
GitHubk3ystr0k3r/cve-2015-2166-exploit

CVE-2015-2166-EXPLOIT

استغلال PoC لـ CVE-2015-2166 - ثغرة اجتياز الدليل في Ericsson Drutt Mobile Service Delivery Platform (MSDP)

عرض المستودع
211منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2015-2166 - ثغرة اجتياز الدليل في منصة تقديم الخدمات المتنقلة Ericsson Drutt (MSDP)

CVE-2015-2166 هي ثغرة اجتياز دليل تؤثر على مراقب المثيلات في منصة تقديم الخدمات المتنقلة Ericsson Drutt (MSDP) الإصدارات 4 و5 و6. تسمح الثغرة للمهاجمين عن بُعد بقراءة ملفات عشوائية على النظام المتأثر من خلال استغلال تسلسل "..%2f" (شرطة مائلة مشفرة) في URI الافتراضي.

الإصدارات المعرضة للخطر

root@kitploit:~
Ericsson Drutt Mobile Service Delivery Platform (MSDP) الإصدار 4
Ericsson Drutt Mobile Service Delivery Platform (MSDP) الإصدار 5
Ericsson Drutt Mobile Service Delivery Platform (MSDP) الإصدار 6

التأثير والخطورة

يشكل وجود هذه الثغرة خطرًا أمنيًا شديدًا لأنها تمكن من الوصول غير المصرح به إلى ملفات حساسة على نظام Ericsson Drutt MSDP. يمكن أن يؤدي استغلال هذا العيب إلى كشف معلومات حاسمة أو ملفات تكوين، مما قد يؤدي إلى مزيد من اختراق النظام أو الوصول غير المصرح به إلى بيانات حساسة.

التخفيف

لمعالجة الثغرة ومنع الاستغلال المحتمل، يُنصح مستخدمو Ericsson Drutt MSDP بشدة باتخاذ الإجراءات التالية:

root@kitploit:~
التحديث إلى إصدار مُصلح: يجب على Ericsson إصدار تصحيح أمني يعالج ثغرة اجتياز الدليل. يجب على المستخدمين التحديث فورًا إلى أحدث إصدار من MSDP يتضمن الإصلاح.
التحقق من الإدخال وتنقيته: تنفيذ آليات صارمة للتحقق من الإدخال وتنقيته داخل مراقب المثيلات لتصفية أو إفلات الأحرف الضارة، بما في ذلك تسلسلات "../" والشرطات المائلة المشفرة (%2f).
ضوابط الوصول: مراجعة وتحسين ضوابط الوصول للتطبيق المتأثر، مع ضمان أن المستخدمين المصرح لهم فقط هم من يمكنهم الوصول إلى الوظائف والملفات الحساسة.
جدار حماية تطبيقات الويب (WAF): النظر في نشر WAF أمام Ericsson Drutt MSDP لتصفية وحظر الطلبات الضارة، بما في ذلك تلك التي تحاول هجمات اجتياز الدليل.
عمليات تدقيق أمني: إجراء عمليات تدقيق أمني منتظمة للنظام لتحديد ومعالجة الثغرات المحتملة على الفور.

كيفية عمل الثغرة

تنشأ الثغرة بسبب عدم كفاية التحقق من الإدخال في مراقب المثيلات في Ericsson Drutt MSDP. عند معالجة الإدخال المقدم من المستخدم في URI الافتراضي، يفشل التطبيق في التحقق من الإدخال وتنقيته بشكل صحيح. نتيجة لذلك، يمكن للمهاجم صياغة طلبات HTTP خبيثة تحتوي على تسلسلات "..%2f"، والتي يتم فك تشفيرها كـ "../" بواسطة الخادم. وهذا يسمح للمهاجم بالتنقل إلى أدلة خارج المسار المقصود، مما يمنح الوصول إلى ملفات عشوائية على نظام الملفات.

من خلال استغلال هذا العيب، يمكن للمهاجم قراءة ملفات حساسة، مثل ملفات التكوين أو بيانات حاسمة أخرى، مما قد يسهل المزيد من الهجمات أو الإجراءات غير المصرح بها على النظام.

إثبات المفهوم (PoC)

كتوضيح، ضع في اعتبارك المثال التالي لطلب HTTP مصاغ:

GET /InstanceMonitor/..%2f..%2f..%2fetc/passwd HTTP/1.1

Host: vulnerable-msdp.com

في هذا الإثبات، يقوم المهاجم بمعالجة URI باستخدام الشرطة المائلة المشفرة "%2f" لاجتياز أدلة متعددة، والوصول في النهاية إلى ملف "/etc/passwd". إذا كانت الثغرة موجودة وتم استغلالها بنجاح، فسيتم إرجاع محتويات ملف passwd في استجابة HTTP، مما قد يكشف معلومات حساسة.

ملاحظة: إثبات المفهوم المقدم هو لأغراض توضيحية فقط ولا ينبغي استخدامه ضد أي نظام دون إذن صريح.

إخلاء المسؤولية

يصف هذا الإشعار ثغرة أمنية معروفة في الإصدارات المحددة من منصة تقديم الخدمات المتنقلة Ericsson Drutt (MSDP). من الضروري الالتزام بممارسات الكشف المسؤولة واتباع الإرشادات التي تحددها Ericsson. المعلومات المقدمة في هذا الإشعار هي لأغراض تعليمية فقط.

تنزيل الأداة