
CVE-2025-1868: مختبِر تسريب NTLM عبر HTTP لأداتَي Advanced IP Scanner وAdvanced Port Scanner
تطبيق PHP صغير مُعبأ في Docker يعمل على تحفيز مصافحة NTLM ويستخرج القيم المُدّعاة domain و user و workstation من رسائل NTLM Type 3.
إنه لا يتحقق من كلمات المرور.
إنه لا يخزّن التحديات.
يسجّل فقط الهوية المُدّعاة والبيانات الوصفية للطلب.
هذا مفيد لتأكيد ما إذا كان أحد الماسحات الضوئية أو سير عمل استكشاف الأخطاء يسبب مصادقة NTLM صادرة عبر HTTP.
مهم: يجب نشره على المنفذ 80 للمضيف. إذا نشرته على منفذ مختلف، فقد يفشل التحقق.
./run.sh
tail -f data/scan.log
إن src/index.php مكتفٍ ذاتيًا بالكامل ويمكن تشغيله كنقطة نهاية مستقلة على أي خادم ويب يمكنه تنفيذ PHP (مثل Apache + mod_php، Nginx + PHP-FPM، ...).
انسخ index.php إلى جذر الويب الخاص بك (أو إلى مضيف افتراضي مخصص)، على سبيل المثال:
Apache: /var/www/html/index.phpNginx: جذر موقعك، يتم تقديمه عبر PHP-FPMتأكد من أن مستخدم العملية يمكنه الكتابة إلى ملف السجل (الافتراضي: ../scan.log)