Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-25813 — CVE-2022-25813: حقن القوالب من جانب الخادم (Server-Side Template Injection) في Apache OfBiz | Kitploit
أدوات/GitHubGitHub/mbadanoiu/cve-2022-25813
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubmbadanoiu/cve-2022-25813

CVE-2022-25813

CVE-2022-25813: حقن القوالب من جانب الخادم (Server-Side Template Injection) في Apache OfBiz

عرض المستودع
منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-25813: حقن القوالب من جانب الخادم في Apache OfBiz عبر FreeMarker

من خلال إدراج محتوى خبيث في حقل «الموضوع» (Subject) الخاص بالرسالة، يمكن للمهاجم تنفيذ هجمات حقن القوالب من جانب الخادم (SSTI)، والتي يمكنها استغلال الكائنات المكشوفة في FreeMarker لتجاوز القيود والحصول على تنفيذ تعليمات برمجية عن بُعد (RCE).

ملاحظة: على الرغم من أن هذه الثغرة تتطلب تفاعل مستخدم صالح لتفعيل هجوم SSTI، إلا أن الحمولة الخبيثة يمكن إرسالها من قبل أي مهاجم غير مصادق يقوم بإنشاء حساب في المتجر الإلكتروني.

إفصاح البائع:

يمكن العثور على إفصاح البائع وإصلاح هذه الثغرة هنا.

المتطلبات:

تتطلب هذه الثغرة:

  • تسجيل مستخدم جديد أو امتلاك بيانات اعتماد مستخدم صالح
  • تفاعل مستخدم إداري

إثبات المفهوم:

يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.

موارد إضافية:

الثغرة الأولية GHSL-2020-070 والتدوينة بقلم Alvaro "pwntester" Munoz التي ألهمت البحث في هجمات SSTI واكتشاف هذه الثغرة.

تنزيل الأداة