Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SPIP-CVE-2024-23659- — سكربت SPIP (CVE-2024-23659) مع تبعيات بايثون 3 الأصلية | Kitploit
أدوات/GitHubGitHub/amis13/spip-cve-2024-23659-
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubamis13/spip-cve-2024-23659-

SPIP-CVE-2024-23659-

سكربت SPIP (CVE-2024-23659) مع تبعيات بايثون 3 الأصلية

عرض المستودع
منذ 24 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SPIP-CVE-2024-23659-

نص برمجي بلغة Python 3 للتحقق/الاستغلال من RCE غير مصادق عليه في SPIP BigUp (وفقًا للكود الحالي، المرجع العملي هو CVE-2024-8517).

⚠️ ملاحظة مهمة: اسم المستودع يذكر CVE-2024-23659، لكن السكربت (cve.py) ورسائله الداخلية تشير إلى CVE-2024-8517.
راجع هذه النقطة ووحّدها لتجنب الالتباس التقني.


الوصف

cve.py يقوم بأتمتة ما يلي:

  1. اكتشاف نموذج SPIP (formulaire_action وformulaire_action_args).
  2. إرسال حمولة multipart لتنفيذ الأوامر على الخادم الهدف.
  3. قراءة المخرجات عبر ترويسة HTTP X-Command-Output (base64).
  4. وضع أمر واحد أو شل تفاعلية.

المتطلبات

  • Python 3.8+ (موصى به)
  • التبعيات:
    • requests
    • beautifulsoup4

التثبيت:

root@kitploit:~
pip install requests beautifulsoup4

الاستخدام

المساعدة

root@kitploit:~
python3 cve.py -h

المعاملات الرئيسية

  • -u, --url (إلزامي): عنوان URL الأساسي للهدف
    مثال: http://web.prod.local
  • -c, --command: ينفذ أمرًا واحدًا ثم ينهي العمل.
  • --proxy: وكيل HTTP/HTTPS (مثال: http://127.0.0.1:8080)
  • --timeout: مهلة HTTP بالثواني (الافتراضي: 10)
  • -v, --verbose: يعرض تفاصيل الطلبات

أمثلة

1) التحقق وفتح شل تفاعلية

root@kitploit:~
python3 cve.py -u http://objetivo.local

2) تنفيذ أمر واحد

root@kitploit:~
python3 cve.py -u http://objetivo.local -c "id"

3) استخدام وكيل (Burp، mitmproxy، إلخ.)

root@kitploit:~
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v

4) ضبط المهلة

root@kitploit:~
python3 cve.py -u http://objetivo.local --timeout 20

التدفق المتوقع

  • إذا بدا الهدف قابلاً للاستغلال:
    • سيتم عرض شيء مثل: Objetivo vulnerable. Usuario web: <usuario>
  • إذا لم يكن كذلك:
    • رسالة خطأ تشير إلى أنه لا يبدو قابلاً للاستغلال أو أن الاستغلال فشل.

استكشاف الأخطاء وإصلاحها بسرعة

  • لا يجد حقول نموذج SPIP
    • تحقق من عنوان URL الخاص بالهدف ومن الاتصال.
    • جرّب استخدام -v لرؤية تفاصيل HTTP.
  • لا تظهر X-Command-Output
    • قد لا يكون الهدف قابلاً للاستغلال.
    • قد يكون هناك جدار حماية للتطبيقات (WAF) أو مسارات غير قياسية أو إجراءات تخفيف مطبقة.
  • مهلات متكررة
    • قم بزيادة --timeout.
    • افحص الوكيل وDNS وزمن استجابة الشبكة.

إخلاء المسؤولية القانوني

هذا المستودع ومحتواه مُقدَّمان حصريًا لأغراض تعليمية وبحثية وللاختبارات المصرح بها.

استخدام هذا البرنامج ضد أنظمة بدون إذن صريح غير قانوني وقد يُعد جريمة.
لا يتحمل المؤلف والمساهمون أي مسؤولية عن الأضرار أو انقطاع الخدمة أو فقدان البيانات أو المسؤوليات القانونية أو أي إساءة استخدام ناتجة عن هذه الأداة.

عند استخدام هذا الكود، فأنت تقبل ما يلي:

  1. ستقوم بتشغيله فقط في بيئاتك الخاصة أو بإذن صريح وقابل للتحقق.
  2. ستمتثل للقوانين واللوائح المعمول بها في نطاقك القضائي.
  3. تتحمل كامل المسؤولية عن استخدامه.

إذا لم تكن مصرحًا لك، فلا تستخدمه.

تنزيل الأداة