Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-44623 — تفاصيل حول مشكلة Blind RCE (SPX-GC) في SPX-GC | Kitploit
أدوات/GitHubGitHub/merbinr/cve-2024-44623
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHubmerbinr/cve-2024-44623

CVE-2024-44623

تفاصيل حول مشكلة Blind RCE (SPX-GC) في SPX-GC

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-44623

في SPX-GC الإصدار 1.3.0v والإصدارات الأقدم، تم تمرير إدخال يتحكم فيه المستخدم إلى دالة exec في وحدة child_process دون أي تعقيم، مما أدى إلى التنفيذ الأعمى للتعليمات البرمجية عن بُعد دون مصادقة.

الثغرة

في /routes/routes-api.js، يؤدي إدخال المستخدم المستلَم من معامل file والممرَّر إلى دالة exec في child_process إلى حدوث تنفيذ أعمى للتعليمات البرمجية عن بُعد (Blind RCE) دون مصادقة.

RCE الأعمى

يحدث التنفيذ الأعمى للتعليمات البرمجية عن بُعد (Blind RCE) في تطبيقات الويب عندما يتمكن المهاجم من تنفيذ تعليمات برمجية عشوائية على الخادم دون ردود فعل فورية أو معرفة مباشرة بالنتائج. غالبًا ما تنشأ هذه الثغرة بسبب المعالجة غير السليمة لمدخلات المستخدم ويمكن استغلالها عبر آليات مثل تنفيذ الأوامر. المراجع:

  • مؤسسة OWASP: سلسلة أوراق الغش الخاصة بـ OWASP: حقن الأوامر
  • CWE-94: تحكم غير سليم في توليد الكود ('حقن الكود')

المنتج المتأثر

SPX-GC <= 1.3.0v

الإصدار المُصحَّح

تم إصلاحها في الالتزام commit، أُضيفت التغييرات إلى فرع master، لذا فإن البناء الجديد والتثبيت من ذلك الفرع ليسا عرضة للثغرة. لم يُنشر الإصلاح بعد كإصدار على GitHub.

31c96893a193428a3a11499ed0e165125f9bbe23

معرف CVE

CVE-2024-44623

نوع الثغرة

تنفيذ أعمى للتعليمات البرمجية عن بُعد

السبب الجذري

استخدام إدخال المستخدم في دالة require('child_process').exec('open "' + folder + '"'); داخل ملف routes/routes-api.js

التأثير

يمكن لمستخدم غير مصادَق تنفيذ أوامر الصدفة (Shell) في الحالات التي تكون فيها أداة SPX-GC المعرضة للثغرة قيد التشغيل.

CVSS

9.8

المراجع

الكود المعرض للثغرة: routes/routes-api.js#L37-L39

التزام الإصلاح: 31c96893a193428a3a11499ed0e165125f9bbe23

تنزيل الأداة