Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
internet-of-vulnerable-things — نتائج ورقة المصطلح الصغيرة الخاصة بي حول موضوع إنترنت الأشياء الضعيفة واستغلال CVE-2022-48194. | Kitploit
أدوات/GitHubGitHub/otsmr/internet-of-vulnerable-things
أمان الأنظمة المدمجةأمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقأمان الأجهزة وإنترنت الأشياءالأوراق والأبحاثالتعلم والتعليمتحليل البرامج الثابتة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubotsmr/internet-of-vulnerable-things

internet-of-vulnerable-things

نتائج ورقة المصطلح الصغيرة الخاصة بي حول موضوع إنترنت الأشياء الضعيفة واستغلال CVE-2022-48194.

عرض المستودع
1955منذ 3 سنواتلم تتم المراجعة بعد

إنترنت الأشياء المعرضة للضرر

نتائج ورقة بحثي الصغيرة حول موضوع إنترنت الأشياء المعرضة للضرر.

الملخص

توفر هذه الورقة عرضًا عمليًا لمدى عدم أمان إنترنت الأشياء من خلال اختراق جهاز IoT نموذجي. تم تحديد العديد من الثغرات في راوتر TP-Link TL-WR902AC، بما في ذلك ثغرة تسمح لمهاجم موثّق بتشغيل شل جذرية في جميع راوترات TP-Link الحالية، مما يضعها تحت السيطرة الكاملة للمهاجم. تم تصنيف CVE-2022-48194 المرتبطة بدرجة 8.8. كيفية اكتشاف الثغرة وكيفية استغلالها هي جزء من هذه الورقة. نتيجة لهذه النتائج وأمثلة أخرى، نستنتج أنه بسبب النمو القوي لإنترنت الأشياء، فإن خطر اختراق أجهزة IoT سيزداد إذا لم يكن هناك تنظيم قانوني أقوى.

الجدول الزمني للإفصاح

أبلغت عن تنفيذ التعليمات البرمجية عن بُعد الذي تم العثور عليه عبر تثبيت البرامج الثابتة الخبيثة إلى الشركة المصنعة، إليك الجدول الزمني للإبلاغ.

مشكلة في عملية تحديث البرامج الثابتة في TP-Link TL-WR902AC V3 0.9.1 والإصدارات الأقدم تسمح للمهاجمين الموثّقين بتنفيذ تعليمات برمجية عشوائية أو التسبب في رفض الخدمة (DoS) عبر تحميل تحديث برامج ثابتة مخصص.

يمكن العثور على الاستغلال في /exploits/malicious-firmware-update.py مع الوصف المبلغ عنه.

  • نوفمبر - بدأت ورقة البحث الخاصة بي ووجدت الثغرة الأمنية في هذه العملية.

  • 23 نوفمبر 2022 - تم الإبلاغ عن الثغرة إلى BSI عبر النموذج عبر الإنترنت. قررت القيام بذلك لأن TP-Link لم يصلح الثغرات المبلغ عنها في الماضي.

  • 01 ديسمبر 2022 - أراد BSI مزيدًا من المعلومات مني، ولهذا السبب تم الإبلاغ عن الثغرة لأول مرة إلى الشركة المصنعة في هذه المرحلة. (اعتقدت في البداية أنه سيكون كافيًا ببساطة الإبلاغ عن أن البرامج الثابتة غير موقعة وأنه يمكن التلاعب بها بسهولة.)

  • 05 ديسمبر 2022 - طلبت TP Link نسخة إنجليزية أضفت فيها برنامج استغلال.

  • 26 ديسمبر 2022 - سألت BSI عن الوضع الحالي وحصلت على المعلومات التالية بعد يوم واحد:

    • 23 ديسمبر 2022 - طلب BSI من TP-Link معرفة الوضع الحالي. ردوا بأنهم لم يتمكنوا بعد من التحقق من الثغرة وأن الرد النهائي من الشركة متوقع في أوائل يناير. نظرًا لأنني أردت CVE، نُصحت بأنني أستطيع الإبلاغ عنها بنفسي. وهذا هو السبب في أنني اكتشفت أن هذه الثغرة قد نُشرت بالفعل قبل بضعة أيام:
    • 20 ديسمبر 2022 - ظهرت عدة CVEs حيث تم العثور على نفس الثغرة الأمنية، ولكن على نماذج مختلفة.
  • 29 ديسمبر 2022 - نظرًا لأن الثغرة أصبحت معرفة عامة بالفعل، فأنا أنشر بحثي أيضًا.

  • 30 ديسمبر 2022 - تم تخصيص CVE-2022-48194 للثغرة المبلغ عنها من قبل MITRE.

  • 9 يناير 2023 - تم إعطاء CVE درجة 8.8 وتم تعيين TP-Link كشركة مصنعة.

تنزيل الأداة