Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-33891-EXPLOIT — استغلال PoC لـ CVE-2022-33891 - تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache Spark UI | Kitploit
أدوات/GitHubGitHub/k3ystr0k3r/cve-2022-33891-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمأداة الوصول عن بعد
GitHubk3ystr0k3r/cve-2022-33891-exploit

CVE-2022-33891-EXPLOIT

استغلال PoC لـ CVE-2022-33891 - تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache Spark UI

عرض المستودع
2منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-33891 - تنفيذ التعليمات البرمجية عن بُعد (RCE) في واجهة Apache Spark UI 🔐

واجهة Apache Spark UI معرّضة لثغرة حقن أوامر عن بُعد تم تحديدها بـ CVE-2022-33891. ينشأ هذا الخلل بسبب المعالجة غير السليمة لمصادقة المستخدم والتحكم في الوصول، وتحديدًا عندما تكون قوائم التحكم في الوصول (ACLs) مفعّلة. عند تفعيل قوائم التحكم في الوصول عبر خيار الإعداد spark.acls.enable، يُفترض أن يتحقق عامل تصفية المصادقة من أن المستخدم يمتلك الصلاحيات اللازمة لعرض التطبيق أو تعديله. ومع ذلك، توجد ثغرة داخل HttpSecurityFilter تتيح انتحال الهوية عبر توفير اسم مستخدم عشوائي.

تفاصيل الثغرة 🛠

عندما تكون قوائم التحكم في الوصول (ACLs) مفعّلة، يفشل مسار كود معيّن داخل HttpSecurityFilter في التحقق من هويات المستخدمين بشكل كافٍ. هذا الإغفال يسمح للمهاجم بتجاوز آلية المصادقة والوصول إلى دالة التحقق من الصلاحيات. تقوم هذه الدالة عن غير قصد ببناء وتنفيذ أمر Unix shell استنادًا إلى مدخلات يقدمها المستخدم، مما يؤدي إلى تنفيذ كود تعسفي على الخادم الذي يستضيف واجهة Apache Spark UI.

الإصدارات المتأثرة 🚨

تؤثر الثغرة على الإصدارات التالية من Apache Spark:

  • الإصدارات 3.0.3 والإصدارات الأقدم
  • الإصدارات من 3.1.1 إلى 3.1.2
  • الإصدارات من 3.2.0 إلى 3.2.1

إثبات المفهوم (PoC) 💻

تم تطوير إثبات مفهوم (PoC) لإظهار قابلية استغلال هذه الثغرة. هذا الإثبات مخصص حصريًا للأغراض التعليمية وبحوث الأمن السيبراني، للمساعدة في فهم هذا الخلل والتخفيف من حدته.

إخلاء مسؤولية ⚠️

إثبات المفهوم (PoC) المقدم مخصص للأغراض التعليمية والاختراق الأخلاقي فقط. استخدام هذا الإثبات في شن هجمات ضد تطبيقات الويب أو الخوادم دون موافقة مسبقة متبادلة يعد غير قانوني. لا يتحمل المؤلف أي مسؤولية ولا يُعتبر مسؤولًا عن أي إساءة استخدام أو ضرر ناتج عن هذه المادة. يُطلب من المستخدمين استخدام هذه المعلومات بمسؤولية وأخلاقية.

تنزيل الأداة