Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-39066 — إثبات المفهوم لثغرة حقن SQL التي تؤثر على راوتر ZTE MF286R. | Kitploit
أدوات/GitHubGitHub/v0lp3/cve-2022-39066
أمان الأنظمة المدمجةأمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubv0lp3/cve-2022-39066

CVE-2022-39066

إثبات المفهوم لثغرة حقن SQL التي تؤثر على راوتر ZTE MF286R.

عرض المستودع
11110منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-39066

تفاصيل البرنامج الثابت:

wa_inner_version: BD_POSTEMF286RMODULEV1.0.0B12
cr_version: CR_ITPOSTEMF286RV1.0.0B10

المتطلبات الأساسية

  • requests (pip install requests)

حقن SQL

الثغرة هي حقن SQL موجودة في المعالج PHONE_BLOCK_ADD في الملف الثنائي لخادم الويب goahead.

استغلالات محتملة:

  • حذف أي سجل في أي قاعدة بيانات
  • إضافة سجلات مزيفة في أي قاعدة بيانات
  • إنشاء ملف بالاسم المختار في أي مجلد بصلاحيات rw- إذا لم يكن هذا الملف موجودًا
  • رفض الخدمة عبر الذاكرة
  • ...

إن إثبات المفهوم (PoC) لهذه الثغرة موجود في هذا الدليل، يرجى التأكد من عدم تفعيل سجلات النظام (syslogs) لأننا نحتاج إلى ألا يكون الملف موجودًا. استخدم السكربت poc.py بالأمر التالي:

$ python3 exploit.py http://<router> <admin_password>

يوضح كيف يمكن للمهاجم كتابة ملف؛ في هذه الحالة سأكتب ملفًا في /var/log/webshow_messages (سجل الويب) وسأحصل على الملف المكتوب عبر cgi-bin/ExportSyslog.sh.

بشكل أساسي، يستخدم السكربت الحمولة test'); ATTACH DATABASE '/var/log/webshow_messages' AS t; CREATE TABLE t.pwn (dataz text);INSERT INTO t.pwn (dataz) VALUES ('testestestest');--

المؤلف

  • Andrea Maugeri

المراجع

https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1027744

تنزيل الأداة