Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-17240_Bludit-BF-Bypass — Bludit <= 3.9.2 - تجاوز تخفيف هجمات القوة الغاشمة للمصادقة - استغلال/إثبات المفهوم | Kitploit
أدوات/GitHubGitHub/coldfusionx/cve-2019-17240_bludit-bf-bypass
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubcoldfusionx/cve-2019-17240_bludit-bf-bypass

CVE-2019-17240_Bludit-BF-Bypass

Bludit <= 3.9.2 - تجاوز تخفيف هجمات القوة الغاشمة للمصادقة - استغلال/إثبات المفهوم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني
239منذ 5 سنواتلم تتم المراجعة بعد

CVE-2019-17240 استغلال/إثبات المفهوم - تجاوز تخفيف هجمات القوة الغاشمة في Bludit

كود استغلال لـ CVE-2019-17240 والمعروف أيضًا باسم تجاوز تخفيف هجمات القوة الغاشمة في Bludit <= 3.9.2

روابط الاستغلال: [ExploitDB-48942] [PacketStorm]

النتيجة المتوقعة: اكتشاف بيانات اعتماد تسجيل الدخول وتجاوز آلية هجمات القوة الغاشمة على المضيف الذي يشغّل Bludit <=3.9.2

مخصص للأغراض التعليمية والاختبار في بيئات الشركات فقط.

تم اختبار هذا الاستغلال على Python 3.8.6

الاستخدام

cfx:  ~/bludit 
→ ./exploit.py -h
usage: exploit.py [-h] [-l URL] [-u USERLIST] [-p PASSLIST]

Bludit <= 3.9.2 Auth Bruteforce Mitigation Bypass

optional arguments:
  -h, --help            show this help message and exit
  -l URL, --url URL     Path to Bludit (Example: http://127.0.0.1/admin/login.php)
  -u USERLIST, --userlist USERLIST
                        Username Dictionary
  -p PASSLIST, --passlist PASSLIST
                        Password Dictionary

Exploit Usage : 
./exploit.py -l http://127.0.0.1/admin/login.php -u user.txt -p pass.txt
./exploit.py -l http://127.0.0.1/admin/login.php -u /Directory/user.txt -p /Directory/pass.txt
  • تأكد من تثبيت Python3 مع الوحدات الإضافية التالية:

الوحدات الإضافية المطلوبة في Python:

  • requests
  • pwn

التثبيت:

pip3 install pwn
pip3 install requests

إثبات المفهوم:

يتوقع هذا الاستغلال ثلاثة مدخلات من المستخدم:

  • URL: عنوان صفحة تسجيل الدخول
  • User.txt: قائمة محتملة بأسماء المستخدمين؛ ولأغراض إثبات المفهوم لدينا اسم مستخدم واحد في user.txt
  • Pass.txt: قاموس يحتوي على قائمة من كلمات المرور

تنفيذ الاستغلال

استخدام الاستغلال حيث يتم مطابقة اسم المستخدم الموجود داخل user.txt مع كل كلمة مرور داخل pass.txt وإرسالها إلى تسجيل الدخول:

execute

حظر كلمة

يتم إرسال القيم إلى ترويسة X-Forwarded-For من pass.txt، وإذا كانت القائمة تحتوي على عدد أقل من كلمات المرور، فمن المحتمل أن يتم حظر إحدى الكلمات بواسطة الخادم، وفي هذه الحالة سيعرض السكربت الكلمة المحظورة في المخرجات:

block

الإخراج الناجح

عند تسجيل الدخول بنجاح، سيتم عرض المخرجات التالية مع بيانات الاعتماد الصحيحة:

success

المرجع

هذا استغلال للثغرة التي اكتشفها Rastating في Bludit CMS.

شرح الثغرة: https://rastating.github.io/bludit-brute-force-mitigation-bypass/.

التصحيح: https://github.com/bludit/bludit/pull/1090

تنزيل الأداة