Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-26980-Ghost-CMS-Api — # أداة إثبات مفهوم مبنية على Go لثغرة حقن SQL في واجهة برمجة تطبيقات المحتوى لنظام Ghost CMS (CVE-2026-26980) تتحقق من الثغرة، وتستخرج بيانات اعتماد المسؤول وأسرار واجهة البرمجة، وتتحقق من صحة التصحيحات على الإصدارات المتأثرة 3.24.0–6.19.0. | Kitploit
أدوات/GitHubGitHub/gagaltotal/cve-2026-26980-ghost-cms-api
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubgagaltotal/cve-2026-26980-ghost-cms-api

CVE-2026-26980-Ghost-CMS-Api

# أداة إثبات مفهوم مبنية على Go لثغرة حقن SQL في واجهة برمجة تطبيقات المحتوى لنظام Ghost CMS (CVE-2026-26980) تتحقق من الثغرة، وتستخرج بيانات اعتماد المسؤول وأسرار واجهة البرمجة، وتتحقق من صحة التصحيحات على الإصدارات المتأثرة 3.24.0–6.19.0.

عرض المستودع
11منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-26980 إثبات المفهوم لحقن SQL في Ghost CMS

يحتوي هذا المستودع على أداة إثبات مفهوم مبنية بلغة Go لتوضيح والتحقق من ثغرة حقن SQL في واجهة برمجة تطبيقات المحتوى الخاصة بـ Ghost CMS الموصوفة في CVE-2026-26980. يعتمد التنفيذ على تدفق الاستغلال المطبق في ملف المصدر الرئيسي بلغة Go وهو مخصص لأغراض البحث والاختبار الأمني المصرح به فقط.

نظرة عامة

يستهدف إثبات المفهوم مثيلات Ghost CMS المتأثرة بثغرة ترتيب مرشح slug لواجهة برمجة تطبيقات المحتوى. يمكنها:

  • التحقق مما إذا كان الهدف معرضًا لحقن SQL
  • استرداد مفتاح واجهة برمجة تطبيقات المحتوى عندما يكون ذلك ممكنًا
  • تعداد مرساة slug
  • استخراج عنوان البريد الإلكتروني للمسؤول
  • استخراج تجزئة كلمة مرور المسؤول وسر واجهة برمجة تطبيقات المسؤول بشكل اختياري
  • التحقق من أن الهدف المُصحح لم يعد معرضًا للخطر

الإصدارات المتأثرة

يتم الإشارة إلى التنفيذ تحديدًا في سياق الاستشارات التالية:

  • الإصدارات المتأثرة: Ghost CMS من 3.24.0 إلى 6.19.0
  • الإصدار المُصحح: Ghost CMS 6.19.1
  • CVE: CVE-2026-26980
  • CWE: CWE-89
  • الاستشارة: GHSA-w52v-v783-gw97

هيكل المشروع

  • ghost_sqli_cms.go: التنفيذ الرئيسي بلغة Go للاستغلال وواجهة سطر الأوامر
  • ghost_sqli/: الأصول الداعمة أو الموارد ذات الصلة
  • images/: لقطات شاشة أو مواد مرجعية
  • go.mod: تعريف وحدة Go

المتطلبات

  • Go 1.26.4 أو إصدار أحدث متوافق
  • وصول شبكي إلى مثيل Ghost CMS الهدف
  • هدف إما معرض للخطر أو مخصص لاختبار التحقق

الاستنساخ والتثبيت

root@kitploit:~
git clone https://github.com/gagaltotal/CVE-2026-26980-Ghost-CMS-Api
cd CVE-2026-26980-Ghost-CMS-Api
go mod init CVE-2026-26980-Ghost-CMS-Api
go mod tidy

بناء الأداة

من جذر المشروع، قم ببناء الملف التنفيذي باستخدام:

root@kitploit:~
go build -o ghost-sqli ghost_sqli_cms.go
OR
go run ghost_sqli_cms.go

الاستخدام

Screen Capture

استخدام المساعدة

Screen Capture

root@kitploit:~
./ghost-sqli --help

الاستغلال الأساسي

Screen Capture

root@kitploit:~
./ghost-sqli --url http://target.example:2368

استخراج تجزئة كلمة المرور وسر واجهة برمجة التطبيقات

root@kitploit:~
./ghost-sqli --url http://target.example:2368 --extract-password --extract-api-key

التحقق من أن المثيل المُصحح قد تم إصلاحه

root@kitploit:~
./ghost-sqli --url http://target.example:2368 --validate-fix

استخدام مفتاح واجهة برمجة تطبيقات المحتوى موجود

root@kitploit:~
./ghost-sqli --url http://target.example:2368 --content-key "your-content-api-key"

تمكين الإخراج التفصيلي

root@kitploit:~
./ghost-sqli --url http://target.example:2368 -v

خيارات سطر الأوامر

  • --url <URL>: عنوان URL الأساسي لمثيل Ghost CMS الهدف (مطلوب)
  • --validate-fix: اختبار ما إذا كان الهدف لم يعد معرضًا للخطر
  • --extract-password: استخراج تجزئة bcrypt للمسؤول أيضًا
  • --extract-api-key: استخراج سر واجهة برمجة تطبيقات المسؤول أيضًا
  • --content-key <KEY>: تخطي الإعداد واستخدام مفتاح واجهة برمجة تطبيقات المحتوى المقدم
  • -v, --verbose: تمكين إخراج التصحيح
  • -h, --help: عرض معلومات المساعدة

إشعار أمني

يتم توفير هذا المشروع للأغراض التعليمية وتقييم الأمان المصرح به فقط. استخدمه فقط ضد الأنظمة التي تمتلكها، أو المرخص لك باختبارها، أو التي تقوم بتقييمها في بيئة خاضعة للرقابة. الوصول غير المصرح به أو استغلال أنظمة الطرف الثالث غير قانوني وقد ينتهك القوانين المعمول بها.

ملاحظات

  • تقوم الأداة بتنفيذ خطوات الإعداد والمصادقة ضد المثيل الهدف عندما يكون ذلك ممكنًا.
  • قد تتطلب بعض الأهداف تعديلًا يدويًا اعتمادًا على إصدار Ghost CMS وتكوين النشر.
  • قد تختلف النتائج اعتمادًا على البيئة الهدف، وسلوك الاستجابة، وما إذا كانت الثغرة قد تم إصلاحها.

المراجع

  • استشارات أمان Ghost CMS
  • CVE-2026-26980
  • GHSA-w52v-v783-gw97
تنزيل الأداة