## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-XL337X-CVE-2023-31902
**CVE-2023-31902** — تنفيذ التعليمات البرمجية عن بُعد في Mobile Mouse 3.6.0.4
**الملخص:**
Mobile Mouse هو تطبيق لنظام Windows يحوّل هاتفك إلى ماوس/لوحة مفاتيح عبر الشبكة. يستمع على المنفذين `9099` (TCP) و`35913` (WebSocket) و**بدون مصادقة افتراضيًا**.
تسمح الثغرة لمهاجم غير مصادَق على نفس الشبكة بإرسال رسائل بروتوكول مصمّمة خصيصًا لتنفيذ أوامر عشوائية على مضيف Windows، وهي في جوهرها ثغرة RCE قبل المصادقة لا تتطلب سوى الوصول إلى المنفذ عبر الشبكة.
**متجهان للهجوم:**
المتجه| المنفذ| السكربت
---|---|---
مقبس TCP (الأصلي)| 9099| `51010.py` / `CVE-2023-31902.py`
WebSocket (الأحدث)| 35913| `i.py` / `f.py`
* * *
**حقائق أساسية لملاحظاتك الخاصة بـ OSCP:**
* لا تتطلب مصادقة
* تعمل على الشبكة المحلية (LAN) أو الشبكات القابلة للتوجيه المباشر
* تؤثر على الإصدار 3.6.0.4 والإصدارات الأقدم منه
* يستغل الـ Exploit ميزة حقن لوحة المفاتيح (أمر `KEY`) لكتابة وتنفيذ أوامر شل عشوائية
* يرسل البروتوكول الأوامر كسلاسل نصية صريحة (plaintext) بترميز hex
* معرّف Searchsploit: `51010`
* ExploitDB: https://www.exploit-db.com/exploits/51010