
CVE-2024-27348 مجموعة أدوات الاستغلال: استغلال RCE كامل لثغرة Apache Huge-Graph-Server.
📚 المقرر: FC411 - تصميم الشبكات الآمنة
👨🏫 المدرس: د. ميرة سلطان
🏫 الجامعة: جامعة الأمير مقرن
📅 السنة: 2025
⚡ مجموعة أدوات كاملة لاستغلال CVE-2024-27348 (Apache Huge-Graph-Server) تم تطويرها كجزء من متطلبات مقرر FC411. يتضمن هذا المشروع كلاً من الأداة الاستغلالية وصدفة الربط للأغراض التعليمية.
يحتوي هذا المستودع على أداتين متكاملتين لاستغلال CVE-2024-27348:
🔧 exploit.py - تستغل الثغرة لنشر صدفة ويب PHP
🖥️ bind_shell.py - توفر واجهة صدفة تفاعلية لصدفة الويب المنشورة
معًا، توفر هذه الأدوات سلسلة استغلال كاملة لاختبار مثيلات Apache Huge-Graph-Server الضعيفة.
تنشر صدفة ويب PHP على خادم Apache TinkerPop Gremlin الضعيف (CVE-2024-27348).
✨ الميزات:
/tmp/shell.phpواجهة سطر أوامر تفاعلية لصدفة الويب PHP المنشورة.
✨ الميزات:
exit أو quit)git clone https://github.com/wqfh/MasterOfTheIndestry.git
cd MasterOfTheIndestry
📦 تثبيت التبعيات المطلوبة:
pip install -r requirements.txt
✅ التحقق من التثبيت:
python3 exploit.py --help
python3 bind_shell.py --help
🔧 الخطوة 1: نشر الصدفة
استخدم exploit.py لنشر صدفة الويب PHP:
python3 exploit.py -u http://target:8182
🖥️ الخطوة 2: الاتصال بالصدفة
استخدم bind_shell.py للتفاعل:
python3 bind_shell.py -u http://target:4444
/gremlin/tmp/shell.php⚠️ إشعار قانوني مهم
| الجانب | التفاصيل |
|---|
| CVE ID | CVE-2024-27348 |
| الخطورة | 🔴 حرجة (CVSS: 9.8) |
| المتأثر | Apache Huge-Graph-Server ≤ 3.7.1 |
| النوع | تنفيذ الأكواد عن بُعد |
| الناقل | حقن استعلام Gremlin |