Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2018-19859 — CVE-2018-19859 إثبات المفهوم لتنفيذ التعليمات البرمجية عن بُعد | Kitploit
أدوات/GitHubGitHub/whiteoaksecurity/cve-2018-19859
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقتطوير الحمولات
GitHubwhiteoaksecurity/cve-2018-19859

CVE-2018-19859

CVE-2018-19859 إثبات المفهوم لتنفيذ التعليمات البرمجية عن بُعد

عرض المستودع
1منذ 5 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2018-19859 - إثبات مفهوم RCE

يحتوي هذا المستودع على إثبات مفهوم لتنفيذ الأكواد عن بُعد (RCE) ضد OpenRefine < 3.1-beta. من خلال استغلال ثغرة اجتياز الدلائل داخل وظيفة "إنشاء مشروع"، CVE-2018-19859، يمكن لمستخدم خبيث رفع امتداد Java مخصص لتحقيق تنفيذ الأكواد.

يحتوي إثبات المفهوم هذا على قشرة عكسية بسيطة بلغة Java يتم تفعيلها عندما ينتقل المستخدم إلى {webroot}/extension/whiteoak/.

التثبيت

  1. احصل على نسخة محلية ضعيفة من OpenRefine مثل الإصدار 2.8.
  2. استنسخ مستودع الامتداد هذا إلى دليل openrefine/extensions/.
  3. عدّل ملف build.xml في دليل الامتدادات لإضافة مرجع إلى الامتداد الجديد.
  4. قم بتجميع الامتداد باستخدام ./refine clean && ./refine build
  5. ولّد أرشيف zip الخبيث باستخدام evilarc_whiteoak.py لإنشاء أرشيف "zip slip" لدليل كامل. تأكد من توفير مسار جذر الويب:
root@kitploit:~
python3 evilarc_whiteoak.py -d 14 -p "{webroot directory}/openrefine/webapp/extensions/" whiteoak/
  1. ارفع الامتداد باستخدام الثغرة الموصوفة في CVE-2018-19859 عبر وظيفة "إنشاء مشروع" ثم أعد تشغيل خادم OpenRefine.
  2. انتقل إلى {webroot}/extension/whiteoak/ واحصل على صدفتك الجديدة.

الاعتمادات

@itsacoderepo لتقديم تفاصيل CVE على GitHub.

@ptoomy3 للأداة الأصلية لتوليد أرشيف Zip Slip، والتي قامت شركة White Oak Security بتحديثها إلى python3 وأضافت دعمًا لأرشفة الدلائل.

تنزيل الأداة