Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-32432 — poc مُولَّد بواسطة إصلاح الذكاء الاصطناعي لـ CVE-2025-32432 | Kitploit
أدوات/GitHubGitHub/bambooqj/cve-2025-32432
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقتطوير الحمولات
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

poc مُولَّد بواسطة إصلاح الذكاء الاصطناعي لـ CVE-2025-32432

عرض المستودع
2منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CraftCMS CVE-2025-32432 مجموعة أدوات استغلال الثغرات

أداة استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد في CraftCMS استنادًا إلى أبحاث SensePost.

📁 شرح الملفات

🎯 الأدوات الرئيسية

  1. final_poc.py - نسخة POC النهائية المُحسّنة

    • يدعم تسريب المعلومات وتنفيذ التعليمات البرمجية عن بُعد
    • اكتشاف تلقائي لمعرّف الأصول (asset ID)
    • طرق متعددة لحقن الجلسات
    • وضع تصحيح أخطاء مفصّل
  2. test.py - نسخة مبسّطة مستندة إلى مقالة SensePost الأصلية

    • تتضمن وظيفة الحصول التلقائي على معرّف الأصول
    • تستخدم طريقة yii\rbac\PhpManager
  3. automated_testing.py - إطار عمل للاختبار الآلي

    • اختبار أهداف متعددة بشكل متزامن
    • تقارير اختبار مفصّلة
    • إخراج النتائج بصيغة JSON

📋 ملفات مساعدة

  1. exploit_summary.md - ملخص تحليل الثغرة
  2. test_results.json - نتائج الاختبار الآلي
  3. vulnerable.txt - قائمة الأهداف المؤكدة إصابتها بالثغرة

🚀 طريقة الاستخدام

الاستخدام الأساسي

root@kitploit:~
# 基本POC测试
python3 final_poc.py https://target.com/ id

# 调试模式
python3 final_poc.py https://target.com/ "whoami" --debug

# 简化版本
python3 test.py https://target.com/ "ls -la"

الاختبار الآلي

root@kitploit:~
# 创建目标文件
python3 automated_testing.py --create-targets

# 运行批量测试
python3 automated_testing.py

⚠️ ملاحظات مهمة

آلية الثغرة

  1. تسريب المعلومات: استخدام GuzzleHttp\Psr7\FnStream لاستدعاء phpinfo()
  2. تنفيذ التعليمات البرمجية: استخدام yii\rbac\PhpManager لتحميل كود PHP من ملفات الجلسات

العوامل المقيِّدة

  • حماية Site Lock: العديد من مواقع CraftCMS مفعّلة لحماية الوصول
  • مسار الجلسات: قد يختلف مسار ملفات الجلسات بين البيئات المختلفة
  • اعتراض WAF: قد يتم حظرها بواسطة جدار حماية تطبيقات الويب

بيئة الاختبار

  • قد لا ترى ناتج الأوامر على المواقع المحمية
  • يُنصح بالتحقق في بيئة اختبار غير مقفلة

🛡️ توصيات الحماية

  1. قم بترقية CraftCMS إلى الإصدارات المُصلحة:

    • 3.9.15+
    • 4.14.15+
    • 5.6.17+
  2. فعّل Site Lock لحماية لوحة الإدارة

  3. قيّد صلاحيات الوصول إلى ملفات الجلسات

  4. انشر قواعد WAF لكشف الحمولات الخبيثة

📖 مراجع تقنية

  • تحليل SensePost لـ CVE-2025-32432
  • النشرة الأمنية الرسمية من CraftCMS

⚖️ إخلاء مسؤولية

هذه الأداة مخصّصة لأغراض البحث الأمني واختبار الاختراق المصرح به فقط. يجب على المستخدمين الالتزام بالقوانين واللوائح المحلية، ويُمنع استخدامها لأغراض غير قانونية.

تنزيل الأداة