Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-6690-python-gnupg-vulnerability | Kitploit
أدوات/GitHubGitHub/stigtsp/cve-2019-6690-python-gnupg-vulnerability
تحليل الثغرات الأمنيةالاستغلالالتشفيرCTFاختبار الاختراقالتعلم والتعليم
GitHubstigtsp/cve-2019-6690-python-gnupg-vulnerability

CVE-2019-6690-python-gnupg-vulnerability

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
11منذ 6 سنواتلم تتم المراجعة بعد

CVE-2019-6690: التحقق غير السليم من المدخلات في python-gnupg 0.4.3

اكتشفنا طريقة لحقن البيانات عبر خاصية عبارة المرور الخاصة بالطريقتين gnupg.GPG.encrypt() و gnupg.GPG.decrypt() عند استخدام التشفير المتماثل.

لا يتم التحقق من عبارة المرور المُقدَّمة لخلوّها من أسطر جديدة، وتمرّر المكتبة --passphrase-fd=0 إلى البرنامج التنفيذي gpg، الذي يتوقع عبارة المرور في السطر الأول من الإدخال القياسي (stdin)، والنص المشفَّر الذي سيتم فك تشفيره أو النص الصريح الذي سيتم تشفيره في الأسطر اللاحقة.

من خلال توفير عبارة مرور تحتوي على سطر جديد، يمكن للمهاجم التحكم في/تعديل النص المشفَّر/الصريح الذي يتم فك تشفيره/تشفيره.

الإصدارات المتأثرة

python-gnupg 0.4.3، وربما الإصدارات الأقدم

التخفيف

يجب على المستخدمين الترقية إلى 0.4.4

الجدول الزمني

  • 2019-01-19: تم اكتشاف الثغرة خلال Insomni'hack teaser 2019
  • 2019-01-20: تم إنشاء إثبات المفهوم (PoC)
  • 2019-01-22: تم التقدّم بطلب للحصول على CVE، وإخطار المطوّر
  • 2019-01-23: تم تعيين CVE-2019-6690
  • 2019-01-23: استجاب المطوّر، وتم تنفيذ الإصلاح
  • 2019-01-24: أصدر المطوّر الإصدار 0.4.4

المراجع

  • https://pypi.org/project/python-gnupg/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-6690
  • https://github.com/hackeriet/CVE-2019-6690-python-gnupg-vulnerability
  • https://ctftime.org/task/7458

إثبات المفهوم

تطبيق افتراضي يستخدم فك تشفير ناجح للبيانات لمصادقة المستخدم، وطريقة لاستغلال هذه الثغرة متاحة هنا:

https://github.com/hackeriet/CVE-2019-6690-python-gnupg-vulnerability

التبعيات

Debian: apt install libmojolicious-perl python3-gnupg python3-flask

Nix: nix-shell

تشغيل الخادم

./server.py

تشغيل الاستغلال

./exploit.pl

الاعتمادات

تم اكتشاف الثغرة بواسطة Alexander Kjäll و Stig Palmquist.

شكرًا لـ remmer.

تنزيل الأداة