Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
blind-ssrf-chains — قائمة شاملة بجميع الطرق الممكنة لتسلسل ثغرة Blind SSRF الخاصة بك | Kitploit
أدوات/GitHubGitHub/assetnote/blind-ssrf-chains
الاستطلاعتحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقأمن السحابةالتعلم والتعليمموارد منسقة
GitHubassetnote/blind-ssrf-chains

blind-ssrf-chains

قائمة شاملة بجميع الطرق الممكنة لتسلسل ثغرة Blind SSRF الخاصة بك

عرض المستودع
98612210منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مقدمة

ما هو تزوير الطلب من جانب الخادم (SSRF)؟

يحدث تزوير الطلب من جانب الخادم عندما تتمكن من إجبار الخادم على تقديم طلبات تعسفية نيابة عنك. نظرًا لأن الطلبات تتم بواسطة الخادم، فقد يكون من الممكن الوصول إلى الموارد الداخلية بسبب موقع الخادم في الشبكة. في بيئات السحابة، يشكل SSRF خطرًا أكبر بسبب وجود نقاط نهاية البيانات الوصفية التي قد تحتوي على بيانات اعتماد أو أسرار حساسة.

SSRF الأعمى

عند استغلال تزوير الطلب من جانب الخادم، غالبًا ما نجد أنفسنا في موقف لا يمكننا فيه قراءة الاستجابة. في الصناعة، يُشار إلى هذا السلوك غالبًا باسم "Blind SSRF" أو "SSRF الأعمى". في مثل هذه الحالات، كيف نثبت التأثير؟ كان هذا نقاشًا مثيرًا للاهتمام أطلقه جاستن غاردنر على تويتر:

لقد كنت أعثر مؤخرًا على عدد كبير من حالات Blind SSRF. ما أنواع هجمات RCE ذات اللقطة الواحدة التي استخدمتموها كنقاط ارتكاز لهذه الحالات في الماضي؟ لديّ إمكانية الوصول إلى بعض Kafka ومجموعة من الأشياء الأخرى. @nnwakelam @thedawgyg

— جاستن غاردنر (@Rhynorater) 13 يناير 2021

إذا كان بإمكانك الوصول إلى الموارد الداخلية، فهناك عدد من سلاسل الاستغلال المحتملة التي يمكن تنفيذها لإثبات التأثير. تحاول هذه التدوينة الخوض في تفاصيل كل سلسلة استغلال معروفة عند الاستفادة من Blind SSRF، وسيتم تحديثها عند اكتشاف ومشاركة المزيد من التقنيات.

إذا فاتتنا أي تقنيات، يرجى إرسال تغريدة أو رسالة خاصة لنا: @assetnote وسنضيفها إلى هذه التدوينة.

طيور الكناري SSRF

أميل إلى تسميتها طيور الكناري SSRF، عند ربط Blind SSRF بـ SSRF آخر داخليًا يقوم بإجراء مكالمة إضافية خارجيًا، أو عن طريق إعادة توجيه مفتوحة خاصة بالتطبيق أو XXE أعمى. Confluence وArtifactory وJenkins وJAMF لديها بعض الأشياء التي تعمل بشكل جيد.

— فرانس روسين (@fransrosen) 13 يناير 2021

من أجل التحقق من أنك تستطيع التفاعل مع الخدمات أو التطبيقات الداخلية، يمكنك استخدام "طيور الكناري SSRF".

هذا هو الحال عندما نطلب عنوان URL داخليًا يقوم بإجراء SSRF آخر ويتصل بمضيف الكناري الخاص بك. إذا تلقيت طلبًا إلى مضيف الكناري الخاص بك، فهذا يعني أنك نجحت في الوصول إلى خدمة داخلية قادرة أيضًا على إجراء طلبات صادرة.

هذه طريقة فعالة للتحقق من أن ثغرة SSRF لديها إمكانية الوصول إلى الشبكات أو التطبيقات الداخلية، وأيضًا للتحقق من وجود برامج معينة على الشبكة الداخلية. يمكنك أيضًا التوجه إلى أجزاء أكثر حساسية من الشبكة الداخلية باستخدام طائر الكناري SSRF، اعتمادًا على مكان وجوده.

استخدام مصادر بيانات DNS و AltDNS للعثور على المضيفين الداخليين

مع الهدف المتمثل في العثور على أكبر عدد ممكن من المضيفين الداخليين، يمكن استخدام مصادر بيانات DNS للعثور على جميع السجلات التي تشير إلى المضيفين الداخليين.

في بيئات السحابة، نرى غالبًا موازنات تحميل ELB تشير إلى مضيفين داخل شبكة VPC داخلية. اعتمادًا على VPC التي يوجد بها الأصل الذي تستهدفه، قد يكون من الممكن الوصول إلى مضيفين آخرين داخل نفس VPC.

على سبيل المثال، ضع في اعتبارك المضيف التالي الذي تم اكتشافه من مصادر بيانات DNS:```bash livestats.target.com -> internal-es-livestats-298228113.us-west-2.elb.amazonaws.com -> 10.0.0.82

يمكنك افتراض أن `es` تشير إلى Elasticsearch، ثم تنفيذ هجمات إضافية على هذا المضيف. يمكنك أيضًا رش جميع حمولات SSRF العمياء هذه عبر جميع المضيفات "الداخلية" التي تم تحديدها من خلال هذه الطريقة. غالبًا ما يكون هذا فعالاً.

للعثور على المزيد من المضيفات الداخلية، أوصي بأخذ جميع بيانات DNS الخاصة بك ثم استخدام شيء مثل [AltDNS](https://github.com/infosec-au/altdns) لتوليد التباديل ثم حلها باستخدام [أداة اختراق DNS سريعة](https://github.com/blechschmidt/massdns).

بمجرد اكتمال ذلك، حدد جميع المضيفات الداخلية المكتشفة حديثًا واستخدمها كجزء من سلسلة SSRF العمياء الخاصة بك.

## تسريبات القناة الجانبية

عند استغلال ثغرات SSRF العمياء، قد تتمكن من تسريب بعض المعلومات حول الاستجابة التي يتم إرجاعها. على سبيل المثال، لنفترض أن لديك SSRF أعمى عبر XXE، فقد تشير رسائل الخطأ إلى ما إذا كان:

- تم إرجاع استجابة 

`Error parsing request: System.Xml.XmlException: Expected DTD markup was not found. Line 1, position 1.`

مقابل

- المضيف والمنفذ غير قابلين للوصول

`Error parsing request: System.Net.WebException: Unable to connect to the remote server`

وبالمثل، بخلاف XXEs، قد يحتوي تطبيق الويب أيضًا على تسريب قناة جانبية يمكن تحديده من خلال فحص الاختلافات داخل:

- **رمز حالة الاستجابة**: 

الأصل الداخلي المتصل:المنفذ يستجيب بـ `200 OK` مقابل الأصل الداخلي غير المتصل:المنفذ `500 Internal Server Error`

- **محتويات الاستجابة**: 

حجم الاستجابة بالبايت يكون أصغر أو أكبر اعتمادًا على ما إذا كان عنوان URL الذي تحاول طلبه قابل للوصول أم لا.

- **توقيت الاستجابة**: 

أوقات الاستجابة تكون أبطأ أو أسرع اعتمادًا على ما إذا كان عنوان URL الذي تحاول طلبه قابل للوصول أم لا.

---------------

# التقنيات
**ممكن عبر HTTP(s)**

- [Elasticsearch](#elasticsearch)
- [Weblogic](#weblogic)
- [Hashicorp Consul](#consul)
- [Shellshock](#shellshock)
- [Apache Druid](#druid)
- [Apache Solr](#solr)
- [PeopleSoft](#peoplesoft)
- [Apache Struts](#struts)
- [JBoss](#jboss)
- [Confluence](#confluence)
- [Jira](#jira)
- [Other Atlassian Products](#atlassian-products)
- [OpenTSDB](#opentsdb)
- [Jenkins](#jenkins)
- [Hystrix Dashboard](#hystrix)
- [W3 Total Cache](#w3)
- [Docker](#docker)
- [Gitlab Prometheus Redis Exporter](#redisexporter)

**ممكن عبر Gopher**

- [Redis](#redis)
- [Memcache](#memcache)
- [Apache Tomcat](#tomcat)
- [FastCGI](#fastcgi)
- [Java RMI](#java-rmi)

**الأدوات**

- [Gopherus](#gopherus)
- [remote-method-guesser](#remote-method-guesser)
- [SSRF Proxy](#ssrfproxy)

----------------------------------

**ممكن عبر HTTP(s)**

<div id="elasticsearch"></div>

## Elasticsearch

**المنفذ الشائع: 9200**

عند نشر Elasticsearch داخليًا، عادة لا يتطلب المصادقة. 

إذا كان لديك SSRF أعمى جزئيًا حيث يمكنك تحديد رمز الحالة، تحقق مما إذا كانت نقاط النهاية التالية ترجع 200:```http
/_cluster/health
/_cat/indices
/_cat/health

إذا كان لديك SSRF أعمى حيث يمكنك إرسال طلبات POST، يمكنك إيقاف تشغيل مثيل Elasticsearch عن طريق إرسال طلب POST إلى المسار التالي:

ملاحظة: تمت إزالة واجهة برمجة التطبيقات _shutdown من Elasticsearch الإصدار 2.x فصاعدًا. هذا يعمل فقط في Elasticsearch 1.6 والإصدارات الأقل:```http /_shutdown /_cluster/nodes/_master/_shutdown /_cluster/nodes/_shutdown /_cluster/nodes/_all/_shutdown

<div id="weblogic"></div>

## Weblogic

**المنافذ الشائعة: 80, 443 (SSL), 7001, 8888**

**كناري SSRF: UDDI Explorer (CVE-2014-4210)**```http
POST /uddiexplorer/SearchPublicRegistries.jsp HTTP/1.1
Host: target.com
Content-Length: 137
Content-Type: application/x-www-form-urlencoded
تنزيل الأداة