Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2017-6079-Blind-Command-Injection-In-Edgewater-Edgemarc-Devices-Exploit — استغلال لثغرة CVE-2017-6079 حقن أوامر أعمى في أجهزة Edgewater Edgemarc؛ يقرأ الملفات البعيدة ويرفع/ينفّذ حمولات ELF عبر صفحة إدارة الويب المخفية. | Kitploit
أدوات/GitHubGitHub/mostafasoliman/cve-2017-6079-blind-command-injection-in-edgewater-edgemarc-devices-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأداة الوصول عن بعد
GitHubmostafasoliman/cve-2017-6079-blind-command-injection-in-edgewater-edgemarc-devices-exploit

CVE-2017-6079-Blind-Command-Injection-In-Edgewater-Edgemarc-Devices-Exploit

استغلال لثغرة CVE-2017-6079 حقن أوامر أعمى في أجهزة Edgewater Edgemarc؛ يقرأ الملفات البعيدة ويرفع/ينفّذ حمولات ELF عبر صفحة إدارة الويب المخفية.

عرض المستودع
1832منذ 7 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مقدمة

تم تطوير هذا الاستغلال بناءً على الوصف الفني من depthsecurity

root@kitploit:~
https://depthsecurity.com/blog/cve-2017-6079-blind-command-injection-in-edgewater-edgemarc-devices

وصف

يحتوي تطبيق إدارة الويب HTTP على أجهزة Edgewater Networks Edgemarc على صفحة مخفية تسمح بتعيين أوامر يحددها المستخدم مثل مسارات iptables محددة، إلخ. يمكنك استخدام هذه الصفحة كقشرة ويب لتنفيذ الأوامر، على الرغم من أنك لا تتلقى أي ردود فعل من جانب العميل من تطبيق الويب: إذا كان الأمر صالحًا، فسيتم تنفيذه. مثال على ذلك هو أمر wget. تم تأكيد وجود هذه الصفحة في البرامج الثابتة القديمة التي يعود تاريخها إلى عام 2006.

كشف الجهاز

سيقوم Nmap بتحديد الجهاز من خادم الويب الخاص به كما هو موضح Alt text

الاستخدام

root@kitploit:~
 _____    _                          _
| ____|__| | __ _  _____      ____ _| |_ ___ _ __
|  _| / _` |/ _` |/ _ \ \ /\ / / _` | __/ _ \ '__|
| |__| (_| | (_| |  __/\ V  V / (_| | ||  __/ |
|_____\__,_|\__, |\___| \_/\_/ \__,_|\__\___|_|
            |___/
 _____    _
| ____|__| | __ _  ___ _ __ ___   __ _ _ __ ___
|  _| / _` |/ _` |/ _ \ '_ ` _ \ / _` | '__/ __|
| |__| (_| | (_| |  __/ | | | | | (_| | | | (__
|_____\__,_|\__, |\___|_| |_| |_|\__,_|_|  \___|
            |___/
 _____            _       _ _
| ____|_  ___ __ | | ___ (_) |_
|  _| \ \/ / '_ \| |/ _ \| | __|
| |___ >  <| |_) | | (_) | | |_
|_____/_/\_\ .__/|_|\___/|_|\__|
           |_|


                 Edgewater Edgemarc Exploit CVE-2017-6079
                 Coded By: Mostafa Soliman
                 
    [USAGE] CVE-2017-6079.py [operation] [TargetIP] [AttackerIP] [FilePath]
    operation: Either read / upload
    AttackerIP: IP address to receive the connection on
    TargetIP: IP address of the target running Edgewater Edgemarc server
    FilePath:  Remote file to download in case of "read" operation
               Local file to upload in case of "upload" operation

الاستغلال

يفترض الاستغلال أن الجهاز لديه كلمة مرور الجذر الافتراضية وهي default إذا لم يكن الأمر كذلك، فستحتاج إلى استبدال Authorization يحتوي الاستغلال على وضعين للتشغيل:

1. قراءة

يسمح هذا الوضع للمهاجم بقراءة أي ملفات على الجهاز المعرض للخطر.

Alt text

2. رفع

يسمح هذا الوضع للمهاجم برفع حمولة ملف ELF إلى مجلد /tmp/ وتنفيذها. ستحتاج إلى بدء مستمع لاستقبال الاتصال.

Alt text

تنزيل الأداة