
استغلال إثبات المفهوم لـ CVE-2024-24824 يوضح كيفية تحويل بدائية تحميل الفئات العشوائية إلى تنفيذ كود عن بُعد على عمليات نشر Graylog المعرضة للخطر.
يحتوي هذا المستودع على استغلال إثبات المفهوم الذي تم تقديمه في محاضرتي:
استغلال التحميل التعسفي للفئات في JVM
شاهده هنا إذا كنت مهتماً: Youtube
يستهدف هذا الاستغلال CVE-2024-24824 (خطأ مطبعي بسيط في الشرائح)، وهي ثغرة تحميل تعسفي للفئات تؤثر على إصدارات Graylog من 2.0.0 حتى 5.2.3.
بدلاً من التعامل مع التحميل التعسفي للفئات كهدف نهائي، يستكشف هذا البحث كيف يمكن إساءة استخدام هذه البدائية لاكتشاف تقنيات استغلال متزايدة القوة وبنائها من خلال تحليل classpath المتاح في JVM.
بالنظر إلى القدرة على إنشاء كائنات من فئات تعسفية ببيانات يتحكم بها المهاجم، يصبح التحدي:
ما الذي يمكننا فعله فعلياً بهذا؟
تعتمد الإجابة كلياً على الفئات الموجودة داخل classpath الخاص بالتطبيق الهدف.
استكشف البحث المصاحب كيف يمكن تحويل بدائية التحميل التعسفي للفئات إلى عدة بدائيات استغلال، بما في ذلك:
يركز هذا المستودع على استغلال تنفيذ التعليمات البرمجية عن بُعد الذي تم توضيحه خلال المحاضرة.
فيما يلي النتيجة المتوقعة لتشغيل الاستغلال على مثيل معرّض للثغرة:

exploit/
exploit source
docs/
slides
تستعرض المحاضرة المصاحبة عملية الاستغلال من البداية إلى النهاية:
الهدف هو توضيح العملية الفكرية وراء تطوير الاستغلال بدلاً من مجرد تقديم استغلال جاهز.
تم إصدار هذا الكود لأغراض تعليمية وبحوث أمنية واختبارات أمنية مصرّح بها فقط.
اختبر فقط الأنظمة التي تمتلكها أو لديك إذن صريح بتقييمها.