Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-29464 — إثبات مفهوم (PoC) واستغلال لثغرة CVE 2022-29464 | Kitploit
أدوات/GitHubGitHub/pushkarup/cve-2022-29464
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHubpushkarup/cve-2022-29464

CVE-2022-29464

إثبات مفهوم (PoC) واستغلال لثغرة CVE 2022-29464

عرض المستودع
1منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-29464

صورة

مقدمة

تم اكتشاف الثغرة الحرجة WSO2 CVE-2022-29464 بواسطة Orange Tsai. العيب هو رفع ملفات تعسفي غير مصرح به وغير مقيد يتيح للمستخدمين غير المصرح لهم إرسال ملفات JSP خبيثة إلى خوادم WSO2 والحصول على تنفيذ التعليمات البرمجية عن بُعد (RCE).

إخلاء مسؤولية: لأغراض تعليمية فقط

يُقدَّم هذا الاستغلال وإثبات المفهوم (PoC) لأغراض تعليمية وإعلامية فقط. الهدف من مشاركة هذا هو إظهار الثغرات المحتملة في بيئة خاضعة للتحكم. الهدف هو تعزيز فهم مفاهيم الأمن السيبراني وتشجيع الإفصاح المسؤول.

نقاط مهمة:

  • الاستخدام الأخلاقي: يجب استخدام هذا الاستغلال وإثبات المفهوم فقط في البيئات والأنظمة التي لديك فيها إذن صريح. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني وغير أخلاقي.
  • الإفصاح المسؤول: إذا اكتشفت ثغرات نتيجة لهذا الاستغلال وإثبات المفهوم، يُنصح بشدة بالإبلاغ عنها بطريقة مسؤولة إلى الأطراف المعنية، مما يمنحهم الوقت الكافي لمعالجة المشكلات والتخفيف من حدتها.
  • لا تأييد: لا يقدم إثبات المفهوم هذا والمواد ذات الصلة أي تأييد أو تشجيع لأي شكل من أشكال الوصول غير المصرح به أو الاختراق أو أي أنشطة غير قانونية أخرى.

من خلال الوصول إلى هذا الاستغلال وإثبات المفهوم واستخدامهما، فإنك تقر بأنك وحدك المسؤول عن أفعالك وتوافق على استخدام هذه المعلومات بما يتوافق مع القوانين واللوائح المعمول بها. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام أو عواقب تنشأ عن استخدام إثبات المفهوم هذا لأي غرض آخر غير التعليم والإفصاح المسؤول.

ميزات الاستغلال

  • مسح فردي: مسح موقع واحد بحثًا عن الاستغلال.
  • مسح جماعي: مسح قائمة مواقع من ملف بحثًا عن الاستغلال.
  • تعدد الخيوط: استخدام الخيوط (Threads) للمعالجة السريعة.

ميزات الويب شيل

  • واجهة مستخدم سهلة: تم إبقاء واجهة مستخدم الويب شيل بسيطة قدر الإمكان لتحسين التواصل بين المستخدم والخادم.
  • ويب شيل RCE: وظيفة كاملة لتنفيذ الأوامر عن بُعد على الشل.
  • 30 أمرًا جاهزًا لحقن الأكواد: تمت إضافة قائمة منسدلة تضم 30 تعليمة تتراوح من الأساسية إلى المتقدمة لسهولة الاستخدام والفهم.
  • طلبات غير متزامنة: لجعل الخادم يعمل بسلاسة، استخدمنا طلبات غير متزامنة.

واجهة الويب شيل

https://github.com/Pushkarup/CVE-2022-29464/assets/148672587/f122fef2-794d-4fd5-a158-58f6e8e17cff

البدء

المتطلبات الأساسية

  • Python 3.x
  • حزم Python المطلوبة: requests, colorama , urllib3

التثبيت

  1. استنساخ المستودع:

    root@kitploit:~
    git clone https://github.com/Pushkarup/CVE-2022-29464.git
    cd CVE-2022-29464
    
  2. تثبيت حزم Python المطلوبة:

    root@kitploit:~
    pip install -r requirements.txt
    

الاستخدام

  1. أنشئ ملفًا نصيًا يحتوي على المواقع المستهدفة (موقع واحد في كل سطر) واحفظه بامتداد .txt.
  • اجمع قائمة المواقع للاختبار باستخدام dork "WSO2 Identity Server" site:* ، "WSO2" OR "Identity Server" site:*
  1. قم بتشغيل السكربت:

    root@kitploit:~
    python wso.py
    
  2. اترك السكربت يعمل حتى النهاية واتبع التوجيهات.

  3. سيتم حفظ كل موقع تم استغلاله في Results.txt.

  4. من خلال استخدام الويب شيل الخاص بي الموجود هناك، يمكنك الوصول إلى تلك البوابات الخلفية وتنفيذ حقن الأوامر.

المساهمة

المساهمات مرحب بها! إذا وجدت أي مشكلات أو كان لديك تحسينات، فلا تتردد في فتح طلب سحب أو إنشاء مشكلة.

الترخيص

هذا المشروع مرخص بموجب رخصة MIT.

التواصل

  • GitHub: Pushkar Upadhyay
  • LinkedIn: Pushkar Upadhyay

التبرعات

أظهر دعمك

  • BTC: 3QqVBBzDBezA9U77PCTwMPQVGb1eecv2SP
  • ETH: 0xB779767483831BD98327A449C78FfccE2cc6df0a
  • USDT: 0xB779767483831BD98327A449C78FfccE2cc6df0a
تنزيل الأداة