Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
APOLOGEE — APOLOGEE هي سكربت بلغة بايثون ووحدة Metasploit تقوم بتعداد دليل مخفي على وحدات التحكم في الأتمتة BACnet من سيمنز APOGEE PXC (جميع الإصدارات قبل V3.5) ووحدات التحكم في الأتمتة BACnet من TALON TC (جميع الإصدارات قبل V3.5). مع درجة CVSS تبلغ 7.5، يسمح هذا الاستغلال للمهاجم بتجاوز المصادقة باستخدام مسار أو قناة بديلة للوصول إلى أدلة مخفية في خادم الويب. يستغل هذا المستودع CVE-2017-9947. | Kitploit
أدوات/GitHubGitHub/rosesecurity/apologee
الاستطلاعأطر الاستغلالتحليل الثغرات الأمنيةالاستغلالأمن SCADA/ICSاستغلال تطبيقات الويبجمع المعلوماتأمن الشبكاتاختبار الاختراق

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
أمان الأجهزة وإنترنت الأشياء
المصادقة
Archived
GitHubrosesecurity/apologee

APOLOGEE

عرض المستودع
5079منذ سنة واحدةلم تتم المراجعة بعد

حول

APOLOGEE هي سكربت بلغة بايثون ووحدة Metasploit تقوم بتعداد دليل مخفي على وحدات التحكم في الأتمتة BACnet من سيمنز APOGEE PXC (جميع الإصدارات قبل V3.5) ووحدات التحكم في الأتمتة BACnet من TALON TC (جميع الإصدارات قبل V3.5). مع درجة CVSS تبلغ 7.5، يسمح هذا الاستغلال للمهاجم بتجاوز المصادقة باستخدام مسار أو قناة بديلة للوصول إلى أدلة مخفية في خادم الويب. يستغل هذا المستودع CVE-2017-9947.

مشاركة

🌀 APOLOGEE - ماسح لوحات الميدان من سيمنز:

APOLOGEE هي أداة Python ووحدة Metasploit تقوم بتعداد دليل مخفي على وحدات التحكم في الأتمتة BACnet من سيمنز APOGEE PXC (جميع الإصدارات قبل V3.5) و TALON TC (جميع الإصدارات قبل V3.5). مع CVSS 7.5، يسمح هذا الاستغلال للمهاجم بتجاوز المصادقة باستخدام مسار أو قناة بديلة للوصول إلى الأدلة المخفية في خادم الويب. يستفيد هذا المستودع من CVE-2017-9947.

PXCM

ما هي لوحات الميدان من سيمنز؟

توفر لوحات الميدان من سيمنز بشكل أساسي تحكمات العمليات لأنظمة أتمتة المباني (BAS). نظام أتمتة المباني هو شبكة مصممة لتوصيل وأتمتة وظائف معينة داخل المبنى. جميع أنظمة التحكم في المبنى، من الإضاءة والتكييف (التدفئة والتهوية وتكييف الهواء) إلى أنظمة الحريق والأمن - جميعها موصلة عبر مجموعة واحدة من عناصر التحكم. إذن ماذا يعني هذا؟ باستخدام مستودع APOLOGEE، يمكنك تعداد الأجهزة التي تتحكم في عمليات أتمتة المباني للحصول على معلومات حول مواقعها وتكويناتها وأكثر من ذلك بكثير!

Demo:

https://user-images.githubusercontent.com/72598486/170400132-732e5e86-bde1-4117-a0ff-aef043a3a2cd.mp4

CVE:

يمكن للمهاجم الذي لديه وصول شبكي إلى خادم الويب المدمج (المنافذ 80/TCP و 443/TCP) تجاوز المصادقة وتنزيل معلومات حساسة من الجهاز.

قد تسمح ثغرة اجتياز الدليل لمهاجم عن بعد لديه وصول شبكي إلى خادم الويب المدمج (المنافذ 80/TCP و 443/TCP) بالحصول على معلومات حول هيكل نظام الملفات للأجهزة المتأثرة.

CVE

التفاصيل:

  • الثغرات: تجاوز المصادقة باستخدام مسار أو قناة بديلة، اجتياز الدليل
  • CVSS v3: 7.5
  • البائع: سيمنز
  • المعدات: لوحات الميدان BACnet
  • المنتجات: وحدات التحكم في الأتمتة BACnet APOGEE PXC: جميع الإصدارات قبل V3.5 ووحدات التحكم في الأتمتة BACnet TALON TC: جميع الإصدارات قبل V3.5

التخفيف:

قدمت سيمنز إصدار البرنامج الثابت V3.5 لوحدات BACnet Field Panels المتقدمة، والذي يصلح الثغرات، وتوصي بأن يقوم المستخدمون بالتحديث إلى الإصدار الثابت الجديد. يجب على المستخدمين الاتصال بمنظمة الخدمة المحلية للحصول على مزيد من المعلومات حول كيفية الحصول على V3.5 وتطبيقه. نموذج الويب متاح في الموقع التالي على موقع سيمنز على الويب:

http://w3.usa.siemens.com/buildingtechnologies/us/en/contact-us/Pages/bt-contact-form.aspx

قاعدة Suricata للكشف:

root@kitploit:~
alert http any any -> any any (msg:"Siemens Field Panel Authentication Bypass Using an Alternate Path or Channel, Path Traversal"; http.method; content:"GET"; content:”FieldPanel.xml”; http_uri; reference: cve, CVE-2017-9947; priority:1; sid: 1000001; rev: 1;) 

البرامج النصية:

يتوفر برنامجان نصيان بلغة Python: siemens_field_panel_scanner.py و APOLOGEE.py. البرنامج النصي siemens_field_panel_scanner.py هو وحدة Metasploit يمكن تحميلها في الإطار للاستخدامات المساعدة البسيطة على شبكات التكنولوجيا التشغيلية الداخلية وأنظمة التحكم الصناعي (ICS). البرنامج النصي APOLOGEE.py هو برنامج مستقل لتعداد لوحات الميدان باستخدام وسائط سطر الأوامر القياسية.

التثبيت:

تحميل المستودع:

root@kitploit:~
$ mkdir APOLOGEE
$ cd APOLOGEE/
$ sudo git clone https://github.com/RoseSecurity/APOLOGEE.git

استخدام APOLOGEE.py:

root@kitploit:~
# python3 APOLOGEE.py <Siemens Field Panel IP>

$ python3 APOLOGEE.py 192.168.1.22

استخدام siemens_field_panel_scanner.py:

لتحميل البرنامج النصي في Metasploit:

root@kitploit:~
# Make the script executable
$ chmod +x siemens_field_panel_scanner.py
# Create directory for module
$ mkdir -p ~/.msf4/modules/auxiliary/scanner/scada
# Move script into folder
$ mv siemens_field_panel_scanner.py ~/.msf4/modules/auxiliary/scanner/scada

تشغيل Metasploit:

root@kitploit:~
$ msfconsole -q
# Reload modules
msf> reload_all
msf> use /modules/auxiliary/scanner/scada/siemens_field_panel_scanner.py

إذا واجهت أي أخطاء، تحقق من السجل التالي:

root@kitploit:~
$ tail ~/.msf4/logs/framework.log

إذا كنت مهتمًا بكتابة وحدات Python الخاصة بك لـ Metasploit، تفضل بزيارة: https://docs.metasploit.com/docs/development/developing-modules/external-modules/writing-external-python-modules.html

تنزيل الأداة