
هوني بوت (PoC) لكشف محاولات استغلال الثغرة CVE-2024-47177
ينفّذ هذا المشروع فخًّا لالتقاط محاولات استغلال الثغرات الأمنية في نظام الطباعة الموحد CUPS (Common UNIX Printing System). وتحديدًا، صُمّم لمراقبة محاولات الاستغلال المرتبطة بـ CVE-2024-47177. تسمح هذه الثغرة بتنفيذ أوامر عن بُعد عبر المعامل FoomaticRIPCommandLine في ملفات PPD. إذا تم تمرير قيمة خبيثة إلى هذا المعامل، فقد يتم تنفيذها كأمر يتحكم فيه المستخدم، مما قد يؤدي إلى اختراقات أمنية خطيرة.
CUPS هو نظام طباعة مفتوح المصدر قائم على المعايير، يُستخدم على نطاق واسع عبر أنظمة التشغيل الشبيهة بيونكس. توفر حزمة cups-filters الواجهات الخلفية والفلاتر والأدوات الأساسية لـ CUPS 2.x على الأنظمة غير التابعة لنظام ماك. العيب الحرج الذي تستغله CVE-2024-47177 هو المعالجة غير السليمة للمعامل FoomaticRIPCommandLine، والذي يمكن استغلاله مع أخطاء منطقية أخرى، مثل تلك الموصوفة في CVE-2024-47176، لتنفيذ أوامر اعتباطية على النظام المضيف.
صُمم هذا الفخ لتسجيل محاولات الاستغلال عبر مراقبة طلبات مهام الطباعة الواردة وفحصها بحثًا عن سمات مشبوهة، مع التركيز بشكل خاص على printer-privacy-policy-uri التي قد تحتوي على أوامر.
هذا المشروع مستوحى من الكشف الأولي الذي نشره EvilSocket، والذي يسلط الضوء على المخاطر الأمنية المرتبطة بـ CUPS ويقدم نظرة شاملة على تقنيات الاستغلال المعنية.
لتشغيل هذا الفخ، تأكد من تثبيت التبعيات التالية:
cups و subprocess (مضمنتان في التثبيتات القياسية لبايثون)قم بتنزيل ملف install.sh وتشغيله:
curl -sSL https://raw.githubusercontent.com/referefref/cupspot-2024-47177/refs/heads/main/install.sh | bash
لتشغيل الفخ، نفّذ الأمر التالي:
python3 cupspot.py <LOCAL_HOST> [TARGET_HOST]
#<LOCAL_HOST>: The local address where the honeypot will listen for incoming print requests.
#[TARGET_HOST]: (Optional) The IP address of a target host to which browsing packets will be sent.
#If omitted, the honeypot will run in passive mode.
قم بتشغيل الفخ وإرسال الحزم إلى هدف محدد:
python3 cupspot.py 127.0.0.1 192.168.1.100
أو قم بتشغيله في الوضع السلبي:
python3 cupspot.py 127.0.0.1