Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
graylog-cve-2024-24824-exploit — استغلال إثبات المفهوم لـ CVE-2024-24824 يوضح كيفية تحويل بدائية تحميل الفئات العشوائية إلى تنفيذ كود عن بُعد على عمليات نشر Graylog المعرضة للخطر. | Kitploit
أدوات/GitHubGitHub/rootkited/graylog-cve-2024-24824-exploit
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمأداة الوصول عن بعد
GitHubrootkited/graylog-cve-2024-24824-exploit

graylog-cve-2024-24824-exploit

استغلال إثبات المفهوم لـ CVE-2024-24824 يوضح كيفية تحويل بدائية تحميل الفئات العشوائية إلى تنفيذ كود عن بُعد على عمليات نشر Graylog المعرضة للخطر.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

استغلال التحميل التعسفي للفئات في JVM

يحتوي هذا المستودع على استغلال إثبات المفهوم الذي تم تقديمه في محاضرتي:

استغلال التحميل التعسفي للفئات في JVM

شاهده هنا إذا كنت مهتماً: Youtube

يستهدف هذا الاستغلال CVE-2024-24824 (خطأ مطبعي بسيط في الشرائح)، وهي ثغرة تحميل تعسفي للفئات تؤثر على إصدارات Graylog من 2.0.0 حتى 5.2.3.

بدلاً من التعامل مع التحميل التعسفي للفئات كهدف نهائي، يستكشف هذا البحث كيف يمكن إساءة استخدام هذه البدائية لاكتشاف تقنيات استغلال متزايدة القوة وبنائها من خلال تحليل classpath المتاح في JVM.

نظرة عامة

بالنظر إلى القدرة على إنشاء كائنات من فئات تعسفية ببيانات يتحكم بها المهاجم، يصبح التحدي:

ما الذي يمكننا فعله فعلياً بهذا؟

تعتمد الإجابة كلياً على الفئات الموجودة داخل classpath الخاص بالتطبيق الهدف.

نظرة عامة

استكشف البحث المصاحب كيف يمكن تحويل بدائية التحميل التعسفي للفئات إلى عدة بدائيات استغلال، بما في ذلك:

  • كشف الملفات المحلية
  • تعداد العمليات
  • تسريب المعلومات
  • كتابة ملفات تعسفية
  • SSRF
  • XXE
  • فحص المنافذ الداخلية
  • تنفيذ التعليمات البرمجية عن بُعد

يركز هذا المستودع على استغلال تنفيذ التعليمات البرمجية عن بُعد الذي تم توضيحه خلال المحاضرة.

فيما يلي النتيجة المتوقعة لتشغيل الاستغلال على مثيل معرّض للثغرة:

Running the Exploit

محتويات المستودع

root@kitploit:~
exploit/
    exploit source

docs/
    slides

منهجية البحث

تستعرض المحاضرة المصاحبة عملية الاستغلال من البداية إلى النهاية:

  1. اكتشاف بدائية التحميل التعسفي للفئات.
  2. فهم سلوك إلغاء التسلسل في Jackson.
  3. تعداد الفئات المرشحة.
  4. تقليل آلاف المُنشئات باستخدام Joern.
  5. تحديد بدائيات استغلال مفيدة.
  6. ربط تلك البدائيات في هجمات متزايدة التأثير.
  7. تحقيق تنفيذ التعليمات البرمجية عن بُعد.

الهدف هو توضيح العملية الفكرية وراء تطوير الاستغلال بدلاً من مجرد تقديم استغلال جاهز.

المتطلبات

  • مثيل Graylog معرّض للثغرة
  • بيانات اعتماد صالحة بصلاحيات تعديل إعدادات العنقود
  • إصدار Java متوافق مع سلسلة الاستغلال الموضحة

إخلاء مسؤولية

تم إصدار هذا الكود لأغراض تعليمية وبحوث أمنية واختبارات أمنية مصرّح بها فقط.

اختبر فقط الأنظمة التي تمتلكها أو لديك إذن صريح بتقييمها.

المراجع

  • CVE-2024-24824
  • محاضرة: استغلال التحميل التعسفي للفئات في JVM
تنزيل الأداة