Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-16113-Dockerfile — بيئة معزولة عبر Docker لإعادة إنتاج CVE-2019-16113، وهي ثغرة اجتياز الدلائل وتنفيذ الأكواد عن بُعد (RCE) في Bludit CMS 3.9.2، مع برهان المفهوم (PoC) لاستغلال رفع الصور. | Kitploit
أدوات/GitHubGitHub/kenun99/cve-2019-16113-dockerfile
أمن الحاوياتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubkenun99/cve-2019-16113-dockerfile

CVE-2019-16113-Dockerfile

بيئة معزولة عبر Docker لإعادة إنتاج CVE-2019-16113، وهي ثغرة اجتياز الدلائل وتنفيذ الأكواد عن بُعد (RCE) في Bludit CMS 3.9.2، مع برهان المفهوم (PoC) لاستغلال رفع الصور.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
5منذ 6 سنواتلم تتم المراجعة بعد

ثغرة اجتياز الدليل في Bludit (CVE-2019--16113)

Bludit-3.9.2 هو نظام إدارة محتوى (CMS) خفيف الوزن، ولا يحتاج سوى بيئة LAMP ليعمل. عند رفع الصور، يتحقق Bludit من امتداد الملف دون حذفه في الوقت المناسب، ويمكن للمهاجم أيضًا التحكم في معامل uuid لتحقيق اجتياز الدليل. المرجع

بيئة الثغرة

نفّذ الأوامر التالية لبناء الصورة وتشغيل حاوية Bludit:

root@kitploit:~
cd Docker
sudo docker build -t bludit:cve . # 编译镜像
sudo docker run --name bludit -p 8000:80 -d bludit:cve #启动容器,服务在8000端口

قم بزيارة http://your-ip:8000 لإنشاء حساب.

لاستغلال هذه الثغرة، يلزم تسجيل مستخدم لديه صلاحية تحرير المدونة. يتطلب الأمر تسجيل الدخول إلى Bludit لتسجيل المستخدم. افترض أن المستخدم في البيئة الحالية هو admin-bupt123.

إعادة إنتاج الثغرة

الـ POC مأخوذ من، ويتمثل أساسًا في تعديل محتوى الصورة الخبيثة. تستمع آلة المهاجم على المنفذ 8080، ويرفع الـ POC الصورة الخبيثة لتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) وصدفة عكسية (reverse shell)، وبذلك تحصل آلة المهاجم على الصدفة بنجاح. web1poc

تنزيل الأداة