Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-31486-Simulation | Kitploit
أدوات/GitHubGitHub/hackmelocal/cve-2025-31486-simulation
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubhackmelocal/cve-2025-31486-simulation

CVE-2025-31486-Simulation

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر اجتياز المسار في Vite (CVE-2025-31486)

Open in GitHub Codespaces License: MIT

بيئة مختبرية عملية ومعزولة بالحاويات لمحاكاة واستغلال ثغرة اجتياز المسار في خادم التطوير الخاص بـ Vite، والمعرّفة باسم CVE-2025-31486.

📖 حول الثغرة

يوضح هذا المختبر ثغرة اجتياز مسار خطيرة موجودة في الإصدارات الأقدم من Vite، وهي أداة بناء حديثة لتطوير الويب. تسمح هذه الثغرة للمهاجم بتجاوز قيود الأمان في خادم التطوير Vite وقراءة ملفات عشوائية من نظام الملفات المحلي.

يكمن جوهر المشكلة في كيفية معالجة إضافة الأصول (asset plugin) في Vite لعناوين URL. من خلال إنشاء عنوان URL خاص بلاحقات مثل ?.svg و ?.wasm?init، يمكن للمهاجم خداع الخادم لتخطي فحوصات الأمان الحرجة (وتحديداً دالة server.fs.deny)، مما يمنحه وصولاً إلى ملفات حساسة مثل /etc/passwd.

شروط الاستغلال

  • إصدار Vite القابل للاستغلال: يجب أن يستخدم المشروع إصداراً قابلاً للاستغلال من Vite.
  • خادم التطوير المكشوف: يجب أن يكون الخادم مكشوفاً على الشبكة باستخدام العلامة --host.
  • حد حجم الملف: يعمل الاستغلال بشكل أفضل مع الملفات الأصغر من build.assetsInlineLimit (الافتراضي هو 4KB)، حيث يقوم Vite بتضمين هذه الملفات كسلاسل Base64 في استجابته.

🎯 مختبر المحاكاة المباشر

يحتوي هذا المستودع على كل ما تحتاجه لتشغيل خادم Vite قابل للاستغلال بأمان وتنفيذ الاستغلال بنفسك. يمكنك تشغيل المحاكاة بطريقتين:

الطريقة 1: التشغيل عبر GitHub Codespaces (موصى به)

احصل على بيئة تطوير سحابية كاملة في ثوانٍ. لا حاجة لأي إعداد محلي.

  1. تشغيل Codespace: انقر على زر "Open in GitHub Codespaces" في أعلى ملف README. Open in GitHub Codespaces

  2. انتظر الإعداد: سيقوم GitHub بتجهيز البيئة السحابية الخاصة بك. قد يستغرق هذا دقيقة. ستظهر طرفية (Terminal) أسفل المحرر بمجرد أن تصبح جاهزة.

  3. شغّل خادم التطوير القابل للاستغلال: في الطرفية، نفّذ الأمر التالي:

    root@kitploit:~
    docker compose up
    

    سترى مخرجات تشير إلى أن خادم تطوير Vite القابل للاستغلال يعمل ويمكن الوصول إليه.

  4. نفّذ الاستغلال:

    • افتح طرفية جديدة في Codespace (انقر على أيقونة + في لوحة الطرفية).
    • انسخ والصق أمر الاستغلال المكوّن من سطر واحد أدناه في الطرفية الجديدة واضغط Enter.

الطريقة 2: التشغيل محلياً

إذا كنت تفضل تشغيل المختبر على جهازك الخاص، فاتبع الخطوات التالية.

المتطلبات الأساسية:

  • يجب تثبيت Docker.
  • يجب تثبيت Docker Compose.

التعليمات:

  1. استنساخ المستودع:

    root@kitploit:~
    git clone https://github.com/hackmelocal/CVE-2025-31486-Simulation.git
    cd CVE-2025-31486-Simulation
    
  2. شغّل خادم التطوير القابل للاستغلال: في الطرفية، نفّذ الأمر التالي:

    root@kitploit:~
    docker compose up
    

    سيقوم هذا الأمر ببناء صورة Docker (إذا لم تكن مبنية مسبقاً) وتشغيل خادم Vite القابل للاستغلال.

  3. نفّذ الاستغلال:

    • افتح نافذة أو علامة تبويب طرفية جديدة ومنفصلة.
    • انسخ والصق أمر الاستغلال المكوّن من سطر واحد أدناه في الطرفية الجديدة واضغط Enter.
تنزيل الأداة