## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NYAMEEEAIN-CVE-2023-49440
# CVE-2023-49440-POC
root@kitploit:~
عنوان الاستغلال: ***AhnLab EPP Management (الإدارة المركزية لأمن نقاط النهاية) - حقن SQL القائم على القيم المنطقية (Boolean-based) الذي أدى إلى تنفيذ تعليمات برمجية عن بُعد (RCE)***
التاريخ: 16 يوليو 2023
CVE : CVE-2023-49440
الصفحة الرئيسية للمورّد: https://www.ahnlab.com/en
رابط البرنامج:https://www.ahnlab.com/ko/product/epp-management
مراجعة المنتج:https://www.gartner.com/reviews/market/endpoint-protection-platforms/compare/product/ahnlab-edr-vs-ahnlab-epp
الرابط المرجعي: https://vulners.com/cve/CVE-2023-49440
الإصدار المتأثر: 1.0.15 وما قبله
الإصدار المُصحَّح: الإصدارات اللاحقة للإصدار 1.0.15 الصادرة (2023)
***وصف الثغرة والمنتج***:
تُعد AhnLab EPP Management منصة حماية متقدمة من الجيل التالي لنقاط النهاية، وهي معترَف بها عالميًا، وتدمج بين إدارة الترقيعات، والكشف المتقدم عن البرمجيات الخبيثة، وقدرات EDR وXDR لتوفير إدارة مركزية ومراقبة لحظية وتحكم في السياسات عبر نقاط نهاية المؤسسات. اكتُشفت ثغرة حقن SQL قائمة على القيم المنطقية (Boolean-based) وقائمة على الوقت (time-based) في واجهة الإدارة على الويب الخاصة بـ AhnLab EPP Management الإصدار v1.0.15، الأمر الذي أدى إلى اختراق كامل لقاعدة البيانات الخلفية بصلاحيات إدارية وتنفيذ محدود للتعليمات البرمجية عن بُعد (RCE). كانت عدة نقاط نهاية عرضةً لثغرة حقن SQL القائمة على القيم المنطقية، مثل معامل **Preview*** ضمن JSON وغيرها. تم تصحيح جميع نقاط النهاية المتأثرة في الإصدارات اللاحقة للإصدار v1.0.15، وطُبقت الإصلاحات في عام 2023.
***هذا دليل على إعادة إنتاج ثغرة حقن SQL القائمة على القيم المنطقية في AhnLab EPP Management. ومع ذلك، لن أصدر الكود الاستغلالي (PoC) المكتوب بلغة Python لأسباب أمنية حتى العام القادم، وقد تم تصحيح الإصدار المتأثر منذ أكثر من عامين***