Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-6690-python-gnupg-vulnerability — إثبات مفهوم لاستغلال CVE-2019-6690، يوضح تجاوز التحقق من الإدخال في التشفير المتماثل python-gnupg عبر حقن سطر جديد في عبارة المرور. | Kitploit
أدوات/GitHubGitHub/stigtsp/cve-2019-6690-python-gnupg-vulnerability
تحليل الثغرات الأمنيةالاستغلالالتشفيرCTFاختبار الاختراقالتعلم والتعليم
GitHubstigtsp/cve-2019-6690-python-gnupg-vulnerability

CVE-2019-6690-python-gnupg-vulnerability

إثبات مفهوم لاستغلال CVE-2019-6690، يوضح تجاوز التحقق من الإدخال في التشفير المتماثل python-gnupg عبر حقن سطر جديد في عبارة المرور.

عرض المستودع
112منذ 6 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-6690: التحقق غير السليم من المدخلات في python-gnupg 0.4.3

اكتشفنا طريقة لحقن البيانات عبر خاصية عبارة المرور الخاصة بالطريقتين gnupg.GPG.encrypt() و gnupg.GPG.decrypt() عند استخدام التشفير المتماثل.

لا يتم التحقق من عبارة المرور المُقدَّمة لخلوّها من أسطر جديدة، وتمرّر المكتبة --passphrase-fd=0 إلى البرنامج التنفيذي gpg، الذي يتوقع عبارة المرور في السطر الأول من الإدخال القياسي (stdin)، والنص المشفَّر الذي سيتم فك تشفيره أو النص الصريح الذي سيتم تشفيره في الأسطر اللاحقة.

من خلال توفير عبارة مرور تحتوي على سطر جديد، يمكن للمهاجم التحكم في/تعديل النص المشفَّر/الصريح الذي يتم فك تشفيره/تشفيره.

الإصدارات المتأثرة

python-gnupg 0.4.3، وربما الإصدارات الأقدم

التخفيف

يجب على المستخدمين الترقية إلى 0.4.4

الجدول الزمني

  • 2019-01-19: تم اكتشاف الثغرة خلال Insomni'hack teaser 2019
  • 2019-01-20: تم إنشاء إثبات المفهوم (PoC)
  • 2019-01-22: تم التقدّم بطلب للحصول على CVE، وإخطار المطوّر
  • 2019-01-23: تم تعيين CVE-2019-6690
  • 2019-01-23: استجاب المطوّر، وتم تنفيذ الإصلاح
  • 2019-01-24: أصدر المطوّر الإصدار 0.4.4
  • المراجع

    • https://pypi.org/project/python-gnupg/
    • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-6690
    • https://github.com/hackeriet/CVE-2019-6690-python-gnupg-vulnerability
    • https://ctftime.org/task/7458

    إثبات المفهوم

    تطبيق افتراضي يستخدم فك تشفير ناجح للبيانات لمصادقة المستخدم، وطريقة لاستغلال هذه الثغرة متاحة هنا:

    https://github.com/hackeriet/CVE-2019-6690-python-gnupg-vulnerability

    التبعيات

    Debian: apt install libmojolicious-perl python3-gnupg python3-flask

    Nix: nix-shell

    تشغيل الخادم

    ./server.py

    تشغيل الاستغلال

    ./exploit.pl

    الاعتمادات

    تم اكتشاف الثغرة بواسطة Alexander Kjäll و Stig Palmquist.

    شكرًا لـ remmer.

    تنزيل الأداة