
اثبات المفهوم لاستغلال الثغرة CVE-2023-26469 التي تستهدف Jorani 1.0.0. يجمع بين اجتياز المسار وحقن السجلات لتحقيق تنفيذ الأوامر عن بُعد باستخدام محطة وهمية تفاعلية.
هذه أداة استغلال (PoC) لإصدار Jorani 1.0.0، والتي تسمح للمهاجم بتنفيذ تعليمات برمجية عن بُعد من خلال تقنيات اجتياز المسار وحقن السجلات.
⚠️ تحذير: هذه الأداة مخصصة فقط للبحث الأمني والاختبار المصرح به. استخدام هذه الأداة دون إذن للهجوم غير قانوني.
CVE-2023-26469 هي ثغرة أمنية خطيرة في Jorani 1.0.0، تجمع بين متجهي الهجوم التاليين:
يمكن للمهاجم استغلال هذه الثغرة لتنفيذ أوامر نظام تعسفية على الخادم الهدف.
pip install requests pyreadline3
python poc.py <URL الهدف>
python poc.py http://target-server.com
بعد تنفيذ البرنامج النصي بنجاح، سيتم الدخول إلى واجهة محطة طرفية زائفة حيث يمكنك تنفيذ أوامر النظام:
user@jorani(PSEUDO-TERM)
$ whoami
$ ls -la
$ cat /etc/passwd
أدخل exit أو quit أو x للخروج من البرنامج.
language في نموذج تسجيل الدخول لحقن كود PHP في ملفات السجلX-REQUESTED-WITH لتجاوز حماية إعادة التوجيههذه الأداة مخصصة فقط للاستخدام في البحث الأمني والأغراض التعليمية. يجب على المستخدم:
المؤلف غير مسؤول عن أي إساءة استخدام أو استخدام غير قانوني لهذه الأداة.
هذا المشروع مخصص فقط للأغراض التعليمية والبحث الأمني.