
missing-cve-nuclei-templates v2026-08-10
قائمة محدّثة أسبوعياً بالثغرات (CVEs) المفقودة في المستودع الرسمي لقوالب nuclei. صُممت بشكل أساسي لبرامج مكافآت الثغرات (bug bounty)، لكنها مفيدة أيضاً لاختبارات الاختراق وتقييمات الثغرات الأمنية.
قائمة محدثة أسبوعيًا بـ CVEs المفقودة في المستودع الرسمي لقوالب nuclei
ملاحظة هذا المستودع مؤتمت بنسبة 100% لذا قد توجد أخطاء، لكنه دقيق بشكل عام. انتقل إلى قسم "كيف يعمل" لفهم كيفية جمع البيانات.
الإحصائيات 📊
CVEs التي تم تحليلها: 170230
CVEs المفقودة: 67954
قائمة منسدلة حسب نوع الثغرة:
| النوع | العدد | البيانات |
|---|---|---|
| XSS | 23659 | xss.txt |
| RCE | 3603 | rce.txt |
| SQL Injection | 13533 | sqli.txt |
| Local File Inclusion | 391 | lfi.txt |
| Server Side Request Forgery | 477 | ssrf.txt |
| Prototype Pollution | 321 | proto-pollution.txt |
| Request Smuggling | 116 | req-smuggling.txt |
| Open Redirect | 469 | open-redirect.txt |
| XML External Entity | 482 | xxe.txt |
| Path Traversal | 4068 | path-traversal.txt |
| Server Side Template Injection | 99 | ssti.txt |
| Denial of Service | 16125 | dos.txt |
قائمة منسدلة حسب السنة:
| السنة | العدد | البيانات |
|---|---|---|
| 1999 | 40 | 1999.txt |
| 2000 | 48 | 2000.txt |
| 2001 | 76 | 2001.txt |
| 2002 | 160 | 2002.txt |
| 2003 | 125 | 2003.txt |
| 2004 | 355 | 2004.txt |
| 2005 | 721 | 2005.txt |
| 2006 | 1502 | 2006.txt |
| 2007 | 1595 | 2007.txt |
| 2008 | 2551 | 2008.txt |
| 2009 | 1544 | 2009.txt |
| 2010 | 1367 | 2010.txt |
| 2011 | 759 | 2011.txt |
| 2012 | 984 | 2012.txt |
| 2013 | 931 | 2013.txt |
| 2014 | 1570 | 2014.txt |
| 2015 | 1945 | 2015.txt |
| 2016 | 1870 | 2016.txt |
| 2017 | 2857 | 2017.txt |
| 2018 | 3354 | 2018.txt |
| 2019 | 2653 | 2019.txt |
| 2020 | 3560 | 2020.txt |
| 2021 | 4090 | 2021.txt |
| 2022 | 4804 | 2022.txt |
| 2023 | 6518 | 2023.txt |
| 2024 | 10469 | 2024.txt |
| 2025 | 7829 | 2025.txt |
| 2026 | 3677 | 2026.txt |
لماذا 🤔
- Bug bounty: قوالب CVE في المستودع الرسمي nuclei-templates عديمة الفائدة تمامًا لـ bug bounty. وذلك لأن الجميع يستخدم تلك القوالب بحثًا عن الثمار السهلة. قم ببناء قوالبك الخاصة لـ CVEs الجديدة (والقديمة!)، وافحص جميع الأهداف الممكنة ولا تنسَ مشاركتها في المستودع الرسمي nuclei-templates.
- الأمن العام: يمكن لخبراء الأمن كتابة قوالبهم الخاصة لـ CVEs المفقودة واستخدامها لتأمين المنتجات أثناء اختبارات الاختراق، وتقييمات الثغرات، وعمليات الفريق الأحمر وما إلى ذلك... سيستفيد كل مستخدم من هذه الإجراءات. وإذا كانوا خبراء أمن بارعين للغاية فسيشاركون القوالب في المستودع الرسمي nuclei-templates مما يساعد مجتمع أمن المعلومات بأكمله.
- محبو الإحصائيات والبيانات: أنا أحب البيانات والإحصائيات وآمل أن يستمتع بها الأشخاص مثلي.
كيف يعمل 🖥️
المنطق المؤتمت:
for each cve in trickest/cve:
if this cve not present in nuclei-templates:
if it contains one of the words we are looking for:
if it is a CVE suitable for nuclei:
print it
-
ما هي "الكلمات التي نبحث عنها"؟
reflected،rce،local file inclusion،server side request forgery،ssrf،remote code execution،remote command execution،command injection،code injection،ssti،template injection،lfi،xss،Cross-Site Scripting،Cross Site Scripting،SQL injection،Prototype pollution،XML External Entity،Request Smuggling،XXE،Open redirect،Path Traversal،Directory TraversalوDenial of Service. -
هذا يعني أن أنواع الثغرات المتتبعة هي: XSS، RCE، SQL injection، Local File Inclusion، Server Side Request Forgery، Prototype Pollution، Request Smuggling، Open Redirect، XML Enternal Entity، Path Traversal، Server Side Template Injection و Denial of Service؛ لكن سيتم دعم أنواع ثغرات جديدة.
-
لماذا قد توجد أخطاء في تصنيف CVEs؟ لأنه عند البحث عن هذه الكلمات قد توجد نتائج إيجابية خاطئة، بمعنى أن ثغرة XXE قد تُصنف كـ RCE لأنها مثلًا تقول "في حالات معينة يمكن تصعيدها إلى rce".
-
لماذا إذا طرحت "CVEs المفقودة" من "CVEs التي تم تحليلها" لا أحصل على العدد الرسمي الدقيق لقوالب nuclei؟ لأنه كما ذُكر سابقًا فإن أنواع الثغرات المتتبعة هي 10 فقط (الأكثر شهرة)، لكن يتم الإبلاغ عن العديد من الأنواع الأخرى أيضًا (وسيتم دعمها).
-
ماذا يعني أن CVE مناسب لـ Nuclei؟ بشكل أساسي ثغرة ويب أو شبكة عن بُعد (مثلًا CVE على Android غير مناسب).
المساهمة 🛠
ما عليك سوى فتح issue / pull request.
شكرًا 💝
الترخيص 📝
هذا المستودع تحت MIT License.
edoardottt.com للتواصل معي.