Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-50164 | Kitploit
أدوات/GitHubGitHub/pixel-defaultbr/cve-2023-50164
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليم
GitHubpixel-defaultbr/cve-2023-50164

CVE-2023-50164

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال CVE-2023-50164 لمختبر HackTheBox

الوصف

تم تطوير هذا الاستغلال خصيصًا لمختبر Strutted في HackTheBox، بهدف استغلال الثغرة CVE-2023-50164 في Apache Struts 2. تسمح العيوب بـ path traversal من خلال خلل في معالجة معاملات رفع الملفات. تم إنشاء الاستغلال لغرض إظهار كيف يمكن للمهاجم تنفيذ رفع ملفات خبيثة والحصول على تنفيذ الأكواد عن بُعد (RCE).

ملاحظة:

تم تطوير هذا الاستغلال حصريًا للأغراض التعليمية داخل البيئة الخاضعة للتحكم في HackTheBox ولا ينبغي استخدامه على أنظمة حقيقية دون إذن صريح. استغلال الثغرات دون موافقة غير قانوني وغير أخلاقي.

الهدف

الهدف من هذا الاستغلال هو إظهار كيف يمكن استغلال الخلل في Apache Struts 2، وتحديدًا في نقطة رفع الملفات، من أجل:

  1. تنفيذ Path Traversal والوصول إلى ملفات غير مصرح بها.
  2. رفع ملف خبيث إلى الخادم.
  3. تنفيذ الأكواد عن بُعد (RCE) على الخادم المتأثر.

الوصف التقني

ترتبط الثغرة CVE-2023-50164 بالمعالجة غير الصحيحة لمعاملات رفع الملفات، مما يسمح للمهاجم بالتلاعب باسم الملف المُرسل لتنفيذ path traversal.

خطوات الاستغلال

  1. التلاعب بمعامل HTTP: يقوم الاستغلال بتعديل معاملات HTTP لتضمين أحرف اجتياز الدلائل (../)، مما يسمح برفع ملف خبيث في مجلد غير مصرح به.

  2. إرسال الملف الخبيث: يرسل الاستغلال ملفًا خبيثًا باستخدام طريقة POST إلى نقطة النهاية /upload.action، مستغلًا خلل حساسية حالة الأحرف في معاملات HTTP.

  3. تنفيذ الأكواد عن بُعد: يمكن للمهاجم إدراج أكواد خبيثة سيتم تنفيذها على الخادم بعد الرفع.

مثال على طلب HTTP

فيما يلي مثال على طلب HTTP يمكن استخدامه لاستغلال الثغرة:

root@kitploit:~
POST /upload.action HTTP/1.1
Host: vulnerable-server.com
Content-Type: multipart/form-data; boundary=------------------------abcdef
--------------------------abcdef
Content-Disposition: form-data; name="Upload"; filename="img.png"
Content-Type: application/octet-stream
PNG


--------------------------abcdef
Content-Disposition: form-data;
Content-Type: application/octet-stream

../../shell.jsp
--------------------------abcdef--
تنزيل الأداة