
SneeitScanner - PoC & Scanner لثغرة RCE غير مُصادَق عليها في Sneeit Framework (CVE-2025-6389)
SneeitScanner - PoC & Scanner لـ RCE غير مصادق عليها في Sneeit Framework (CVE-2025-6389)
هذا السكربت المكتوب بلغة Python هو إثبات مفهوم (PoC) عملي وأداة ماسح لثغرة CVE-2025-6389، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) غير مصادق عليها (CVSS 9.8) تؤثر على Sneeit Framework <= 8.3.
يعتمد الاستغلال على معالجة غير آمنة لمعامل callback في دالة AJAX sneeit_articles_pagination، مما يسمح بحقن الأوامر عبر دالة assert.
هذه المادة مخصصة حصريًا لأغراض تعليمية وبحثية في مجال الأمن. استخدمها فقط على الأنظمة التي لديك إذن صريح ومكتوب لإجراء اختبارات الاختراق عليها. الاستخدام غير المصرح به ممنوع منعًا باتًا.
phpinfo() للتأكيد الصامت على RCE.--list): يتنقل عبر ملف نصي يحتوي على عدة URLs، مما يؤتمت عملية التحقق وتنفيذ الأوامر.# Executa 'whoami' em todos os alvos vulneráveis listados em targets.txt
python3 SneeitScanner.py --list targets.txt 'whoami'