
قائمة محدّثة أسبوعياً بالثغرات (CVEs) المفقودة في المستودع الرسمي لقوالب nuclei. صُممت بشكل أساسي لبرامج مكافآت الثغرات (bug bounty)، لكنها مفيدة أيضاً لاختبارات الاختراق وتقييمات الثغرات الأمنية.
ملاحظة هذا المستودع آلي بنسبة 100%، لذلك قد توجد أخطاء، لكنه دقيق إلى حد كبير بشكل عام. انتقل إلى قسم "كيف يعمل" لفهم كيفية جمع البيانات.
عدد الـ CVEs التي تم تحليلها: 164807
عدد الـ CVEs المفقودة: 65840
قائمة منسدلة حسب نوع الثغرة:
| Type | Count | Data |
|---|---|---|
| XSS | 23215 | xss.txt |
| RCE | 3426 | rce.txt |
| SQL Injection | 12803 | sqli.txt |
| Local File Inclusion | 384 | lfi.txt |
| Server Side Request Forgery | 433 | ssrf.txt |
| Prototype Pollution | 313 | proto-pollution.txt |
| Request Smuggling | 114 | req-smuggling.txt |
| Open Redirect | 456 | open-redirect.txt |
| XML External Entity | 478 | xxe.txt |
| Path Traversal | 3848 | path-traversal.txt |
| Server Side Template Injection | 93 | ssti.txt |
| Denial of Service | 15792 | dos.txt |
قائمة منسدلة حسب السنة:
المنطق الآلي:
for each cve in trickest/cve:
if this cve not present in nuclei-templates:
if it contains one of the words we are looking for:
if it is a CVE suitable for nuclei:
print it
ما هي "الكلمات التي نبحث عنها"؟ reflected, rce, local file inclusion, server side request forgery, ssrf, remote code execution, remote command execution, command injection, code injection, ssti, template injection, lfi, xss, Cross-Site Scripting, Cross Site Scripting, , , , , , , , و.
فقط افتح issue / pull request.
هذا المستودع مرخّص بموجب MIT License.
edoardottt.com للتواصل معي.
| Year | Count | Data |
|---|
| 1999 | 40 | 1999.txt |
| 2000 | 48 | 2000.txt |
| 2001 | 76 | 2001.txt |
| 2002 | 159 | 2002.txt |
| 2003 | 121 | 2003.txt |
| 2004 | 333 | 2004.txt |
| 2005 | 709 | 2005.txt |
| 2006 | 1488 | 2006.txt |
| 2007 | 1582 | 2007.txt |
| 2008 | 2536 | 2008.txt |
| 2009 | 1249 | 2009.txt |
| 2010 | 1185 | 2010.txt |
| 2011 | 685 | 2011.txt |
| 2012 | 909 | 2012.txt |
| 2013 | 902 | 2013.txt |
| 2014 | 1541 | 2014.txt |
| 2015 | 1942 | 2015.txt |
| 2016 | 1854 | 2016.txt |
| 2017 | 2848 | 2017.txt |
| 2018 | 3345 | 2018.txt |
| 2019 | 2652 | 2019.txt |
| 2020 | 3540 | 2020.txt |
| 2021 | 4072 | 2021.txt |
| 2022 | 4793 | 2022.txt |
| 2023 | 6510 | 2023.txt |
| 2024 | 10451 | 2024.txt |
| 2025 | 7719 | 2025.txt |
| 2026 | 2551 | 2026.txt |
SQL injectionPrototype pollutionXML External EntityRequest SmugglingXXEOpen redirectPath TraversalDirectory TraversalDenial of Serviceهذا يعني أن أنواع الثغرات المتتبعة هي: XSS, RCE, SQL injection, Local File Inclusion, Server Side Request Forgery, Prototype Pollution, Request Smuggling, Open Redirect, XML Enternal Entity, Path Traversal, Server Side Template Injection وDenial of Service؛ ولكن سيتم دعم أنواع ثغرات جديدة.
لماذا قد تكون هناك أخطاء في تصنيف الثغرات (CVEs)؟ لأنه عند البحث عن هذه الكلمات قد تكون هناك نتائج إيجابية خاطئة، بمعنى أنه يمكن تصنيف ثغرة XXE على أنها RCE لأنه على سبيل المثال يُذكر أنه "في بعض الحالات يمكن تصعيدها إلى rce".
لماذا إذا طرحت "CVEs missing" من "CVEs analyzed" لا أحصل على العدد الدقيق لقالب nuclei الرسمية؟ لأنه كما ذكرنا سابقًا، أنواع الثغرات المتتبعة هي 10 فقط (الأكثر شهرة)، لكن يتم الإبلاغ عن أنواع أخرى كثيرة أيضًا (وسيتم دعمها).
ماذا يعني أن ثغرة CVE مناسبة لـ Nuclei؟ بشكل أساسي هي ثغرة ويب أو شبكة عن بُعد (على سبيل المثال، ثغرة CVE على Android ليست مناسبة).