#1أدوات لتقييم أمان واجهات برمجة التطبيقات REST و SOAP و GraphQL.
موصى به من Kitploit

يوضح CVE-2023-27524 ثغرة كسر التحكم في الوصول على مستوى الكائن (BOLA) مع تطبيقات Flask API ضعيفة ومصححة للتعليم الأمني.
إثبات المفهوم لـ CVE-2026-25126 الذي يوضح التلاعب بعدد الأصوات في PolarLearn عبر التحقق غير السليم من معامل اتجاه التصويت في المنتدى أثناء وقت…

يحتوي SSC REST API على ثغرات Insecure Direct Object Reference (IDOR) في Fortify Software Security Center (SSC) 17.10, 17.20 & 18.10

Spring-Cloud-Gateway-CVE-2022-22947

Hunk Companion <= 1.8.4 - نقص التفويض يسمح بتثبيت/تفعيل إضافات عشوائية بدون مصادقة

Magical Addons For Elementor <= 1.2.1 - مُصادَق عليه (مشترك+) تزوير طلب من جانب الخادم

CVE-2024-11972 في Hunk Companion <1.9.0 يسمح للمهاجمين غير المُوثقين باستغلال نقاط نهاية REST API غير الآمنة وتثبيت إضافات ضعيفة، مما يعرض للخطر RCE،…

هدف التحقق: شريحة أساسية مصغرة من ووردبريس تعيد إنتاج سلسلة wp2shell (CVE-2026-63030 + CVE-2026-60137) REST-to-SQLi

تحتوي واجهة SSC REST API على ثغرات مرجع الكائن المباشر غير الآمن (IDOR) في برنامج Fortify Software Security Center (SSC) الإصدارات 17.10 و17.20 و18.10

وكيل HTTP/HTTPS عالي الأداء بلغة Rust مع دفاع نشط: تحديد المعدل، والوصول القائم على السمعة، و WAF (مكافحة الروبوتات، ومكافحة الحقن، وحماية المسار)، و…

PoC لـ CVE-2026-35616: تحكم غير صحيح في الوصول في FortiClient EMS.

إثبات مفهوم لاستغلال CVE-2026-26012، يوضح تجاوز صلاحيات جمع المؤسسات المُصادق عليه وتعداد التشفير في Vaultwarden. يتضمن سكربت Python لإعادة إنتاج…

g-FFL Cockpit <= 1.7.1 - تفويض غير صحيح لحذف منتج بدون مصادقة

إثبات مفهوم لاستغلال CVE-2026-24134، وهي ثغرة في تفويض الوصول على مستوى الكائنات المكسور (BOLA) في StudioCMS، تُظهر وصولًا غير مصرح به إلى المحتوى…

إثبات مفهوم بلغة بايثون لثغرة CVE-2026-30944، تستغل ثغرة BOLA في StudioCMS لتصعيد الامتيازات عبر توليد غير آمن لرموز API.

توجد الثغرة في واجهة برمجة التطبيقات Student Payment API. يفشل التطبيق في التحقق بشكل صحيح من أن المستخدم الذي يطلب إيصالًا مرخَّصًا له لعرضه. من…

ماسح ثغرات أمنية قائم على الويب لـ CVE-2025-55182، وهي ثغرة حرجة تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE) في مكوّنات خادم React.

عرض توضيحي تفاعلي لـ CVE-2023-45857 (تجاوز توكن XSRF في axios). دليل خطوة بخطوة لإعادة إنتاج الثغرة في بيئة حاوية تطوير محكومة.