
سكريبت استغلال بلغة Python لثغرة CVE-2024-23692، وهي ثغرة حقن قالب تؤدي إلى تنفيذ أوامر عن بعد (RCE) في Rejetto HFS 2.3m. يدعم استغلال عناوين URL بشكل فردي وجماعي مع تنفيذ أوامر مخصصة.
Rejetto HTTP File Server (HFS) هو خادم ملفات HTTP خفيف الوزن، يُستخدم على نطاق واسع لمشاركة الملفات ونقلها. ثغرة CVE-2024-23692 هي ثغرة حقن قوالب (Template Injection) تسمح لمهاجم عن بعد غير مصادق عليه بتنفيذ أوامر عشوائية على النظام المتأثر عن طريق إرسال طلبات HTTP مصممة خصيصاً. اعتباراً من تاريخ تخصيص CVE، لم يعد Rejetto HFS 2.3m مدعوماً.
تثبيت Rejetto HTTP File Server:
تشغيل خدمة HFS:
نقدم سكريبت Python لاستغلال هذه الثغرة. تأكد من تثبيت التبعيات التالية:
argparsehttp.clienturllib.parsepathlibconcurrent.futuresاستنساخ أو تحميل السكريبت:
exploit.py.استغلال رابط واحد:
python exploit.py -url http://example.com:8080 -cmd "whoami"
-url: الرابط المستهدف.-cmd: الأمر المراد تنفيذه (الافتراضي: whoami).-o: ملف لحفظ النتائج الناجحة (الافتراضي: output.txt).استغلال روابط متعددة:
أنشئ ملفاً نصياً يحتوي على روابط متعددة، مثلاً urls.txt، كل رابط في سطر منفصل.
python exploit.py -r urls.txt -cmd "whoami" -o results.txt
تأكد من أن الرابط المستهدف يستخدم بروتوكول HTTP أو HTTPS صالحاً. عند استخدام هذا السكريبت، تأكد من الحصول على إذن قانوني. يُستخدم هذا السكريبت فقط للأبحاث الأمنية واختبار الاختراق المشروع.