Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-0282-Full-version — # CVE-2025-0282: ثغرة تنفيذ التعليمات البرمجية عن بُعد في [StorkS] | Kitploit
أدوات/GitHubGitHub/anonstorks/cve-2025-0282-full-version
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالشيل كوداختبار الاختراقالتعلم والتعليمأداة الوصول عن بعداستغلال الملفات الثنائية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
anonstorks/cve-2025-0282-full-version

CVE-2025-0282-Full-version

# CVE-2025-0282: ثغرة تنفيذ التعليمات البرمجية عن بُعد في [StorkS]

عرض المستودع
42منذ سنة واحدةلم تتم المراجعة بعد
مشاركة

ستوركس: أداة استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد

نظرة عامة

ستوركس هي أداة إثبات مفهوم مبنية على بايثون، صُممت لتوضيح ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE)، والمعروفة باسم CVE-2025-0282، في جهاز شبكة معين. يمكن استغلال هذه الثغرة بإرسال طلب POST مُعدّل إلى نقطة نهاية محددة. هذه الأداة مخصصة للأغراض التعليمية والبحثية فقط.

إخلاء مسؤولية: يُرجى ملاحظة أن استخدام هذه الأداة على أنظمة دون إذن مناسب هو أمر غير قانوني وغير أخلاقي. نحن لسنا مسؤولين عن أي أضرار أو إجراءات ناتجة عن سوء استخدام هذه الأداة. يُرجى استخدامها بمسؤولية وعلى مسؤوليتك الخاصة.

وصف الثغرة

نقطة النهاية /dana-na/auth/url_default/welcome.cgi عرضة لفيض في المخزن المؤقت (buffer overflow)، والذي يمكن استغلاله لتحقيق تنفيذ تعليمات برمجية عن بُعد عن طريق الكتابة فوق عنوان العودة على المكدس. يتيح هذا للمهاجم تنفيذ شِل كود (shellcode) عشوائي، مما قد يؤدي إلى السيطرة الكاملة على النظام. يستخدم الاستغلال البرمجة الموجهة بالعودة (ROP) لتجاوز ASLR وتنفيذ شِل الكود بشكل صحيح.

كيفية الاستخدام

  1. المتطلبات الأساسية:

    • بيئة بايثون 3.6+ عاملة.
    • المكتبات: requests، struct، ، ، ، ، ، و .
socket
ssl
urllib3
pymongo
openai
bson
google-generativeai
  • يُوصى باستخدام WSL (نظام ويندوز الفرعي للينكس) لـ msfvenom.
  • خادم MongoDB.
  • مفتاح API من OpenAI.
  • مستمع (listener) لشِل عكسي.
  • الحصول على ستوركس: للحصول على تطبيق ستوركس الكامل ورابط التحميل الآمن، يُرجى التواصل معي على تيليجرام: @AnonStorks

  • إعداد مستمع: قم بتكوين نظامك للاستماع على عنوان IP والمنفذ المحددين.

  • تشغيل الاستغلال: بعد الحصول على الشيفرة، يمكنك تنفيذ تطبيق ستوركس واتباع التعليمات التي تظهر على الشاشة.

    root@kitploit:~
    python exploit.py <target_ip>
    
    • استبدل <target_ip> بعنوان IP الهدف الضعيف.
  • انتظر النجاح أو الخطأ: ستحاول الشيفرة الاستغلال حتى تنجح أو حتى تقوم بإيقافها.

  • تفاصيل تقنية

    يحاول الاستغلال الحصول على تنفيذ تعليمات برمجية عن طريق استغلال ثغرة فيض المخزن المؤقت الموجودة في نقطة النهاية /dana-na/auth/url_default/welcome.cgi. تحاول الشيفرة الكتابة فوق عنوان العودة وحقن شِل كود في العملية الضعيفة. تستخدم الشيفرة الخطوات التالية:

    1. الاتصال بالهدف: تحاول الشيفرة أولاً الاتصال بالنظام المستهدف على المنفذ 443.
    2. الحصول على بيانات من OpenAI: تقوم الشيفرة بعمل طلب إلى API الخاص بـ OpenAI للحصول على عنوان النظام وعنوان الخروج وشِل كود.
    3. توليد الحمولة (Payload): تنشئ الشيفرة حمولة كتابة جزئية فوقية باستخدام عناوين من OpenAI API وشِل كود تم توليده بواسطة msfvenom أو OpenAI.
    4. إرسال الحمولة: ترسل الشيفرة الحمولة إلى النظام المستهدف.
    5. التحقق من الحمولة: تتحقق من وجود نمط معين في استجابة الخادم وتقوم بإنشاء اتصال عكسي بعنوان IP للمهاجم ومنفذه.
    6. المحاولة مرة أخرى: تكرر الشيفرة الخطوات أعلاه حتى يتم الاتصال بنجاح.
    7. حفظ النتائج: بعد اتصال ناجح، يتم تخزين النتائج في MongoDB.

    ملاحظات هامة

    • يتم توفير تطبيق ستوركس للأغراض التعليمية فقط. استخدمه على مسؤوليتك الخاصة وبمسؤولية.
    • استغلال الأنظمة دون إذن هو أمر غير قانوني.
    • هذا استغلال محدد جداً وقد لا يعمل في جميع الحالات أو إصدارات الهدف الضعيف.
    • يمكنك استخدام تطبيق ستوركس للاختبار والتعلم، ولكن لا يجب استخدامه لأغراض خبيثة.
    • لا تحاول استخدام هذه الأداة على نظام ليس لديك إذن صريح لاختباره.

    إخلاء المسؤولية

    يتم توفير تطبيق ستوركس "كما هو" دون أي ضمان. المؤلف ليس مسؤولاً عن أي أضرار أو إجراءات غير قانونية ناتجة عن استخدام هذه الشيفرة. استخدمها بمسؤولية وأخلاقية.

    المساهمة

    المساهمات مرحب بها. لا تتردد في فتح طلبات سحب (pull requests) أو الإبلاغ عن المشكلات.

    الاتصال

    للحصول على الشيفرة الكاملة ورابط التحميل الآمن، يُرجى التواصل معي على تيليجرام: @AnonStorks

    تنزيل الأداة