Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MAL-014 — MAL-014: قراءة ملفات عشوائية بعد المصادقة في VMware vCenter Server | Kitploit
أدوات/GitHubGitHub/mbadanoiu/mal-014
تحليل الثغرات الأمنيةالاستغلالتسريب البياناتما بعد الاستغلالاختبار الاختراق
GitHubmbadanoiu/mal-014

MAL-014

MAL-014: قراءة ملفات عشوائية بعد المصادقة في VMware vCenter Server

عرض المستودع
4منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

MAL-014: قراءة ملفات تعسفية بعد المصادقة في VMware vCenter Server

مكوّن واجهة برمجة التطبيقات “com.vmware.appliance.version1.system.update.set” معرّض لهجوم حقن العلامات (flag injection) الذي يمكن استغلاله مع المكوّن الإضافي “com.vmware.showlog” لقراءة ملفات تعسفية بصلاحيات المستخدم “root” على النظام المستهدف.

ملاحظة: تتطلب هذه الثغرة الوصول الإداري إلى قشرة SSH الخاصة بـ vCenter بالإضافة إلى الوصول إلى نظام الملفات كمستخدم بصلاحيات منخفضة من أجل إنشاء ملفات و/أو مجلدات ارتباطات رمزية (symlinks).

التعاون:

تم العثور على هذه الثغرة بالتعاون مع Alexandru Bogdan.

المتطلبات:

تتطلب هذه الثغرة:

  • بيانات اعتماد صالحة لمستخدم بدور "admin" على قشرة SSH المقيدة الخاصة بـ vCenter
  • الوصول إلى نظام الملفات من أجل إنشاء ارتباطات رمزية (symlinks)

إثبات المفهوم:

يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.

الجدول الزمني:

  • تم إبلاغ الثغرة إلى [email protected] (الآن [email protected]) في 12-Apr-2023
  • تم تحديد أنه لا يمكن تكرار الثغرة في أحدث إصدار من vCenter في ذلك الوقت (8.0 U1)
  • تم الكشف عن الثغرة علنًا في 21-Apr-2025
تنزيل الأداة