Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/0xa1m/cve-2025-63353
تدقيق Wi-Fiهجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالأمن الشبكات اللاسلكيةاختبار الاختراقالتعلم والتعليم
GitHub0xa1m/cve-2025-63353

CVE-2025-63353

هذا هو إثبات المفهوم لـ CVE-2025-63353

عرض المستودع
4منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-63353: ثغرة قابلية توقع كلمة مرور Wi-Fi في أجهزة FiberHome GPON ONT

المراجع

استنادًا إلى بحث من Hanianis (الإفصاح الأصلي عن CVE على CVE-2025-63353) شكر للباحثين الأمنيين الذين حددوا هذه الثغرة.

إخلاء مسؤولية قانوني

يتم تقديم هذه المعلومات لأغراض التعليم والبحث الأمني فقط. المستخدمون مسؤولون عن الامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المؤلفون أي مسؤولية عن أي أضرار ناشئة عن استخدام أو إساءة استخدام هذه المعلومات.

ملخص

تم تحديد ثغرة حرجة في أجهزة FiberHome GPON ONU HG6145F1 RP4423 تسمح للمهاجم بتوقع كلمة مرور Wi-Fi الافتراضية للمصنع (مفتاح WPA/WPA2 المشترك مسبقًا) باستخدام SSID فقط. يولد الجهاز كلمات مرور افتراضية باستخدام خوارزمية حتمية تستمد عبارة مرور الموجه من SSID، مما يمكن المهاجم الذي يمكنه ملاحظة SSID من توقع كلمة المرور الافتراضية دون مصادقة أو تفاعل المستخدم.

التفاصيل الفنية

وصف الثغرة

يستخدم جهاز FiberHome GPON ONU HG6145F1 RP4423 خوارزمية قابلة للتوقع لتوليد بيانات اعتماد Wi-Fi الافتراضية:

  • تنسيق SSID: fh_<HEX_A> (حيث fh_ هي البادئة متبوعة بقيمة سداسية عشرية)
  • تنسيق كلمة المرور: wlan<HEX_B> (حيث wlan هي البادئة متبوعة بقيمة سداسية عشرية)

العلاقة بين قيم SSID وكلمة المرور السداسية العشرية تتبع هذه الصيغة الحتمية:

root@kitploit:~
HEX_A + HEX_B = 0xFFFFFF
Therefore: HEX_B = 0xFFFFFF - HEX_A

منهجية الهجوم

  1. مراقبة SSID للجهاز المستهدف (مثل fh_AAAAAA)
  2. استخراج الجزء السداسي العشري من SSID (مثل AAAAAA)
  3. حساب قيمة كلمة المرور السداسية العشرية المقابلة: HEX_B = 0xFFFFFF - SSID_HEX
  4. بناء كلمة المرور الافتراضية باستخدام البادئة wlan: wlan + القيمة السداسية العشرية المحسوبة

المنتجات المتأثرة

  • البائع: FiberHome
  • المنتج: GPON ONU HG6145F1 - RP4423
  • المكون المتأثر: البرامج الثابتة
  • نوع الثغرة: بيانات اعتماد افتراضية (توليد كلمة مرور قابل للتوقع)

استخدام الإثبات العملي

المتطلبات الأساسية

  • Go 1.25.4 أو أعلى
  • محول شبكة مع قدرات وضع المراقبة (للمسح المباشر)
  • يجب أن تكون إحدى الأدوات التالية متوفرة: nmcli (لينكس)، netsh (ويندوز)، أو airport (ماك)
  • ملاحظة: قد يتضمن التطبيق وظائف تحليل سلسلة مخصصة (ملاحظة: بعض الوظائف المشار إليها في الكود قد تتطلب تبعيات إضافية)

التثبيت

root@kitploit:~
# Clone the repository
git clone https://github.com/0xA1M/CVE-2025-63353.git
cd CVE-2025-63353

# Install dependencies
go mod tidy

الاستخدام

root@kitploit:~
# Basic scan
go run poc.go
تنزيل الأداة