Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HLF_TxTime_spoofing — إثبات مفهوم (PoC) يغطي مشكلة التلاعب بتوقيت المعاملات (CVE-2024-45244) في سلسلة الكتل Hyperledger Fabric. | Kitploit
أدوات/GitHubGitHub/shanker-sec/hlf_txtime_spoofing
تحليل الثغرات الأمنيةالاستغلالالتشفيرالتعلم والتعليم
GitHubshanker-sec/hlf_txtime_spoofing

HLF_TxTime_spoofing

إثبات مفهوم (PoC) يغطي مشكلة التلاعب بتوقيت المعاملات (CVE-2024-45244) في سلسلة الكتل Hyperledger Fabric.

عرض المستودع
214منذ 2 سنواتلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HLF_TxTime_spoofing

HLF_TxTime_spoofing - إثبات مفهوم يغطي مشكلة التلاعب بوقت المعاملة (باستخدام GetTxTimestamp() أو GetHistoryForKey()) في سلسلة بلوكشين Hyperledger Fabric. تم اختباره على الإصدار v 2.5.5 و v3.0.0-beta

يتكون المشروع من عدة أجزاء:

  1. time_insecure - متغير chaincode ضعيف يستخدم GetTxTimestamp() لحساب الفائدة من الإيداع
  2. time_secure_ntp - chaincode يستخدم الحصول على الوقت من خادم NTP (بروتوكول وقت الشبكة) للحماية من التلاعب بالوقت من قبل المهاجم عند حساب الفائدة على الإيداع.
  3. time_secure_nts - chaincode يستخدم الحصول على الوقت من خادم NTS (أمان وقت الشبكة) للحماية من التلاعب بالوقت من قبل المهاجم عند حساب الفائدة على الإيداع.
  4. time_secure_localtime - chaincode يستخدم الوقت من نظام التشغيل حيث يتم تنفيذ العقد الذكي للحماية من التلاعب بالوقت من قبل المهاجم عند حساب الفائدة من الإيداع في جميع الحالات (أي chaincodes) يكون الإيداع بنسبة 20% سنويًا.

وظائف إضافية لفهم تشغيل منطق الأعمال: CalcDividents() - تُرجع الأرباح المتراكمة لعدد معين من الأيام ومبلغ الإيداع الأولي subtractTimestamp() - تُرجع الفرق بين الوقت الحالي ووقت الإيداع الأولي

سير عمل time_insecure

اتصل بـ Stake_insecure() لإضافة إيداع بمبلغ الإيداع الأولي. اتصل بـ CheckDividents_insecure() للتأكد من أن مبلغ الإيداع لم يتغير. غيّر الوقت المحلي على العميل واتصل بـ CheckDividents_insecure() مرة أخرى.

الهجوم المالي: تحريك الوقت سنة واحدة للأمام سمح لك بالحصول على فائدة سنوية بنسبة 20%.


هجوم مالي ناجح

بالطريقة نفسها نتأكد من أن وقت المعاملة يمكن التلاعب به في GetHistoryForKey().

سير عمل time_secure_ntp

في هذا المتغير من chaincode نتحقق من وقت المعاملة مقابل الوقت المستلم من خادم NTP (بروتوكول وقت الشبكة) (). كل chaincode له عنوان خادم NTP خاص به (أي ) للتوزيع. في حالة انحراف الوقت، سيتم عرض خطأ: "wrong time". لاحظ أن بيانات حركة مرور NTP يمكن التلاعب بها (يتم نقل البيانات بنص عادي).

باستخدام حزمة عميل ntp
حزم chaincode مختلفة


هجوم مالي غير ناجح

سير عمل time_secure_nts

في هذا المتغير من chaincode نتحقق من وقت المعاملة مقابل الوقت المستلم من خادم NTS (أمان وقت الشبكة) (باستخدام حزمة عميل nts). كل chaincode له عنوان خادم NTS خاص به (أي حزم chaincode مختلفة) للتوزيع. في حالة انحراف الوقت، سيتم عرض خطأ: "wrong time".


هجوم مالي غير ناجح

سير عمل time_secure_localtime

في هذا المتغير من chaincode نتحقق من وقت المعاملة مقابل الوقت المحلي (أي الوقت في عقدة النظير). في حالة انحراف الوقت، سيتم عرض خطأ: "wrong time". لاحظ أن التوقيت الصحيح مطلوب على جميع عقد النظير.


هجوم مالي غير ناجح

Time Oracle

hlf-time-oracle هو chaincode لسلسلة بلوكشين Hyperledger Fabric يوفر الوقت الدقيق لـ chaincodes الأخرى. يعتمد hlf-time-oracle على ntp pakage pakage و nts pakage. وبالتالي يحل مشكلة الأمان المرتبطة بالتلاعب المحتمل بوقت المعاملة من قبل عميل البلوكشين. يوفر chaincode وظائف GetTimeNtp() و GetTimeNts(). يؤدي استدعاء هذه الوظائف إلى إنشاء استدعاء لخوادم NTP (بروتوكول وقت الشبكة) و NTS (أمان وقت الشبكة). يمكن استخدام الوقت المستلم من أي من هذه الخوادم للتحقق من صحة وقت المعرفة على جانب العميل. يمكن لمطوري chaincodes للبلوكشين استخدام hlf-time-oracle بدلاً من كتابة كود مستقل للتفاعل مع خوادم NTP و NTS. لا يحفظ hlf-time-oracle أي بيانات في البلوكشين أثناء تشغيله.

تنزيل الأداة