
iron-proxy
An egress firewall for untrusted workloads.
أدوات لاختبار واستغلال وتأمين تطبيقات الويب وواجهات برمجة التطبيقات.

An egress firewall for untrusted workloads.

halo cms plugin ثغرة RCE بطلب واحد من عنوان URL، مع PoC وسلسلة استغلال

يستغل تجاوز المصادقة CVE-2026-41940 في cPanel/WHM عبر حقن الجلسة باستخدام CRLF للوصول غير المصادق إلى WHM بصلاحية الجذر، ثم يسرد الحسابات، وينفذ…

يستغل ثغرة CVE-2021-42013 في خادم Apache HTTP لاجتياز المسار وتنفيذ التعليمات البرمجية عن بُعد عبر CGI أثناء اختبار الاختراق.

Forminator Forms <= 1.56.1 - رفع ملفات تعسفي بدون مصادقة عبر تكوين حقل رفع مُزيّف

يكتشف ثغرة SSRF غير مصادق عليها في webhook الخاص بـ MLflow (CVE-2026-64849) تصل إلى خدمات البيانات الوصفية الداخلية أو السحابية وتسرّب تفاصيل…

هذا الاستغلال يفحص ما إذا كان الهدف المقدَّم عرضةً للثغرة CVE-2023-49070/CVE-2023-51467 ويقوم أيضًا باستغلالها اعتمادًا على اختيار المستخدم.

استغلال لإثبات المفهوم لـ CVE-2026-64849: يُطلق ثغرة SSRF في واجهة برمجة تطبيقات webhook الخاصة بـ MLflow عبر طلب POST مُصمَّم، لجلب بيانات تعريف…

إثبات المفهوم لـ CVE-2026-19598 الذي يؤثر على Pods <= 3.3.9.

يستنسخ ثغرة RCE في fastjson 1.2.83 عبر @JSONType مع هدف Spring Boot هشّ ومولّد حمولة قائم على ASM باستخدام سلاسل jar عبر بروتوكول HTTP أو file.

سلسلة استغلال لـ WordPress Core باستخدام التباس المسار (route-confusion) في REST API وحقن SQL لتحقيق تنفيذ كود عن بُعد (RCE) دون مصادقة، وتصعيد…

مختبر Docker قائم بذاته يعيد إنتاج CVE-2025-24893، وهو ثغرة SSTI-to-RCE غير مصادق عليها في XWiki SolrSearch، ويقارن سلوك النسخة الهشّة مقابل النسخة…

4gaBoards < 3.3.9 - كشف معلومات المستخدم

يستغل ثغرة CVE-2025-24799 في GLPI عبر حقن SQL أعمى قائم على الوقت بدون مصادقة لاستخراج أسماء المستخدمين وتجزئات كلمات المرور من glpi_users لإجراء…

تحليل وإعادة إنتاج عبر Docker لثغرة CVE-2024-28116 - SSTI مع تجاوز الصندوق الرملي (sandbox) في Grav CMS

استغلال PoC آلي لـ WordPress Opal Estate Pro يكتشف الإصدارات المعرضة للخطر، ويسترجع الـ nonce، وينشئ حسابات مدير غير مصرح بها.

أبسط PoC بلغة Python لـ CVE-2026-40179: يحقن اسم مقياس ضار عبر remote_write غير مُصادَق في Prometheus لتفعيل XSS مخزّن في واجهة الويب. لا يتطلب أي…

استغلال PoC لثغرة CVE-2026-56848، وهي ثغرة heap-use-after-free في Node.js HTTP/2 تتيح حجب الخدمة (DoS) عن بُعد دون مصادقة. يشمل مشغل raw-socket،…