CVE-2024-46256 & CVE-2024-46257 – محاكاة PoC
نظرة عامة
يحتوي هذا المستودع على إثبات مفهوم (PoC) خطوة بخطوة ومدعوم بالصور يحاكي ثغريتين في Nginx Proxy Manager تسمحان بحقن أوامر النظام، مما يؤدي إلى تنفيذ أكواد عن بعد (RCE) بعد المصادقة.
- المنتج المتأثر: Nginx Proxy Manager
- الإصدار المتأثر: v2.11.3
- التأثير: RCE بعد المصادقة (لوحظ بصلاحيات الجذر في PoC)
المحتويات
POC.md: شرح مفصل لخطوات التحليل والاستغلال، بما في ذلك الحمولات والملاحظات.
static/: لقطات شاشة تم الرجوع إليها في POC.md بالترتيب الذي تظهر به.
كيفية الاستخدام
- افتح
POC.md لمتابعة سرد المحاكاة.
- يشير كل قسم إلى صور من
static/ لتوضيح الإعداد، مراجعة الكود، الاستغلال، والنتائج.
ملاحظات وإخلاء مسؤولية
- تم تصميم PoC لأغراض تعليمية وبحثية في الأمن الدفاعي فقط.
- لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.
- احرص دائمًا على التحديث إلى الإصدارات المصححة وتطبيق مبدأ أقل صلاحية.
المراجع