Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-0482_exploit — مشروع نهائي لفصل "أمن الشبكات" في جامعة NYCU (جامعة يانغ مينغ تشياو تونغ الوطنية، تايوان). استغلال ثغرة أمنية CVE في برنامج "EasyAppointments". | Kitploit
أدوات/GitHubGitHub/mija-pilkaite/cve-2022-0482_exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالتعلم والتعليم
GitHubmija-pilkaite/cve-2022-0482_exploit

CVE-2022-0482_exploit

مشروع نهائي لفصل "أمن الشبكات" في جامعة NYCU (جامعة يانغ مينغ تشياو تونغ الوطنية، تايوان). استغلال ثغرة أمنية CVE في برنامج "EasyAppointments".

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 2 سنواتلم تتم المراجعة بعد

استغلال ثغرة CVE-2022-0482

مقدمة

تتناول هذه الوثيقة التحليل التفصيلي للثغرة CVE-2022-0482، وهي ثغرة أمنية حرجة تم اكتشافها في برنامج جدولة المواعيد Easy!Appointments. يسمح هذا الخلل، المرتبط بـ 'التفويض غير الصحيح' وفقًا لـ CWE-863، بالوصول غير المصرح به إلى المعلومات الشخصية القابلة للتحديد دون مصادقة مناسبة، مما يشكل مخاطر كبيرة على سرية البيانات وسلامتها.

المؤلف

Mija Pilkaite

نظرة عامة على الثغرة

تؤثر CVE-2022-0482 على إصدارات Easy!Appointments السابقة للإصدار 1.4.3. تم الإبلاغ عنها لأول مرة بواسطة Francesco Carlucci في 30 يناير 2022. تمكن الثغرة المستخدمين غير المصرح لهم من الوصول إلى البيانات الحساسة التي يديرها البرنامج وربما استغلالها.

إعداد البيئة

لتحليل هذه الثغرة، تم إنشاء بيئة معزولة باستخدام الخطوات التالية:

إعداد البيئة الافتراضية:

استخدم خادم Ubuntu 22.04 داخل آلة افتراضية أو حاوية Docker. قم بتنزيل الإصدار الضعيف (1.4.2 أو أقدم) من Easy!Appointments من مستودع GitHub الرسمي

التكوين:

قم بتعديل إصدار PHP إلى 8.0 في ملف docker/server/Dockerfile. قم بتكوين config.php وفقًا للتوثيق.

أوامر التثبيت:

root@kitploit:~
docker compose up -d
docker exec -it <container_name> bash
apt install git
apt install npm
php -r "copy('https://getcomposer.org/installer', 'composer-setup.php');"

تثبيت التبعيات:

root@kitploit:~
npm install
php composer.phar install

عملية الاستغلال

يتضمن الاستغلال الخطوات التالية:

الوصول إلى البرنامج:

قم بتشغيل التطبيق وإعداد ملف تعريف مسؤول عن طريق تسجيل الدخول على http://localhost/index.php/backend.

استغلال الخلل:

توجد الثغرة بسبب عدم وجود فحوصات أمنية كافية على نقطة النهاية /index.php/backend_api/ajax_get_calendar_events. يمكن للمهاجم استغلال ذلك عن طريق إجراء طلبات POST مع "startDate" و "endDate" و "csrfToken" لاسترداد تفاصيل المواعيد بتنسيق JSON.

الحصول على معلومات حساسة:

يمكن الكشف عن تفاصيل شاملة لجميع العملاء، وتفاصيل المواعيد، ومعلومات مزود الخدمة بما في ذلك كلمات المرور المشفرة.

مثال على أمر الاستغلال:

cve-2022-0482.py [-h] [--startDate STARTDATE] [--endDate ENDDATE] hostname

التخفيف والتوصيات

ترقية التصحيح: من الضروري الترقية إلى الإصدار 1.4.3 أو الأحدث، والذي يعالج هذه الثغرة. أفضل الممارسات الأمنية: تنفيذ فحوصات قوية للمصادقة والتفويض، خاصة لنقاط النهاية الحساسة.

المراجع

  • قاعدة بيانات الثغرات الوطنية - CVE-2022-0482: تفاصيل NVD
  • huntr من ProtectAI: تفاصيل المكافأة
  • DockerHub - Easy!Appointments: مستودع DockerHub
  • GitHub - Easy!Appointments: مستودع GitHub

توفر هذه المصادر معلومات إضافية وتفاصيل تقنية حول ثغرة CVE-2022-0482 وهي ضرورية لفهم أعمق ومزيد من البحث حول المسألة.

تنزيل الأداة