Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-22870 — إثبات مفهوم لـ CVE-2025-22870 يوضح تجاوز الوكيل HTTP في الإصدارات الضعيفة (<0.36.0) من golang.org/x/net/http/httpproxy. يستغل تحليل معرف منطقة IPv6 غير الصحيح لتجاوز قيود NO_PROXY، مما يتيح تجاوز الوكيل واحتمال حدوث SSRF في بيئات غير مهيأة بشكل صحيح. | Kitploit
أدوات/GitHubGitHub/joshuaprovoste/cve-2025-22870
تحليل الثغرات الأمنيةالاستغلالأمن الويبأمن الشبكات
GitHubjoshuaprovoste/cve-2025-22870

CVE-2025-22870

إثبات مفهوم لـ CVE-2025-22870 يوضح تجاوز الوكيل HTTP في الإصدارات الضعيفة (<0.36.0) من golang.org/x/net/http/httpproxy. يستغل تحليل معرف منطقة IPv6 غير الصحيح لتجاوز قيود NO_PROXY، مما يتيح تجاوز الوكيل واحتمال حدوث SSRF في بيئات غير مهيأة بشكل صحيح.

عرض المستودع
23منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PoC – CVE-2025-22870 – تجاوز وكيل HTTP عبر معرف منطقة IPv6 في Go

ملخص

يُظهر هذا الإثبات المفاهيمي استغلال CVE-2025-22870، وهي ثغرة في حزمة golang.org/x/net/http/httpproxy (قبل الإصدار v0.36.0)، والتي يمكن استخدامها لتجاوز قيود وكيل HTTP من خلال إساءة استخدام طريقة مطابقة معرفات منطقة IPv6 مع أنماط NO_PROXY.

المكون المعرض للخطر

  • الحزمة: golang.org/x/net/http/httpproxy
  • الإصدارات المتأثرة: < 0.36.0
  • الإصدار المصحح: 0.36.0
  • اكتشفها: Juho Forsén (Mattermost)
  • مشكلة Go: https://go.dev/issue/71984
  • إشعار GitHub: https://github.com/advisories/GHSA-qxp5-gwg8-xv66

وصف الثغرة

عند تعيين متغير البيئة NO_PROXY لتقييد توجيه نطاقات معينة عبر وكيل (مثل )، قد يتطابق طلب مصمم خصيصًا لمضيف يحتوي على (مثل ) ويتجنب التوجيه عبر الوكيل. ينتج عن ذلك ، مما قد يسمح بـ في ظل ظروف معينة.

NO_PROXY=*.example.com
معرف منطقة IPv6
[::1%25.example.com]
بشكل غير صحيح
تجاوز الوكيل
تزوير طلب من الخادم (SSRF)

التأثير

يمكن استغلال هذه الثغرة لإرسال الطلبات مباشرة إلى الخدمات الداخلية أو المحلية مع تجنب الوكلاء المكونين، حتى لو كانت النطاقات محمية افتراضيًا بواسطة NO_PROXY.

تفاصيل الثغرة

يستغل الإثبات المفاهيمي ثغرة في حزمة golang.org/x/net/http/httpproxy، وتحديدًا في طريقة تحليلها لمعرفات منطقة IPv6 عند المطابقة مع قواعد NO_PROXY.

الحمولة المستخدمة هي:

root@kitploit:~
[::1%25.example.com]:https://raw.githubusercontent.com/joshuaprovoste/cve-2025-22870/main/7777

بسبب خطأ التحليل في الحزمة المعرضة للخطر، يتجاوز هذا العنوان الوكيل على الرغم من مطابقته لـ NO_PROXY.

تنزيل الأداة