Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2021-41773-lab — مختبر تعليمي مبني على FastAPI يوضح ثغرة CVE-2021-41773 الخاصة بتجاوز الدلائل (directory traversal) وتضمين الملفات المحلية (local file inclusion)، ويتضمن خادمًا قابلًا للاستغلال، وكودًا مُصحَّحًا، وأمثلة على حمولات مُرمَّزة للتدريب الأمني المحلي. | Kitploit
أدوات/GitHubGitHub/kunalkhandelwal-dev/cve-2021-41773-lab
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالتعلم والتعليممختبرات وتدريب عملي
GitHubkunalkhandelwal-dev/cve-2021-41773-lab

cve-2021-41773-lab

مختبر تعليمي مبني على FastAPI يوضح ثغرة CVE-2021-41773 الخاصة بتجاوز الدلائل (directory traversal) وتضمين الملفات المحلية (local file inclusion)، ويتضمن خادمًا قابلًا للاستغلال، وكودًا مُصحَّحًا، وأمثلة على حمولات مُرمَّزة للتدريب الأمني المحلي.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 21 أياملم تتم المراجعة بعد

CVE-2021-41773 — مختبر FastAPI مصغّر

مختبر FastAPI صغير ومستقل بذاته يوضح كيف يمكن أن يؤدي فك تشفير إدخال المستخدم قبل التحقق من حدود نظام الملفات إلى اجتياز الدلائل وتضمين الملفات المحلية (LFI)، على غرار مشكلات خادم Apache HTTP CVE-2021-41773.


الميزات

  • أمثلة FastAPI بسيطة وسهلة القراءة: خادم قابل للاستغلال وخادم مصحح
  • تعرض تجاوزات الترميز المفرد (%2e) والترميز المزدوج (%252e)
  • نقطة النهاية الجذرية تتضمن حمولات سريعة للاختبار باستخدام curl
  • لا يتطلب Docker — يعمل محليًا باستخدام uvicorn

هيكل المستودع

  • patched_app.py — تنفيذ مؤمّن (يستخدم فحوصات المسار الأساسي)
  • vulnerable_app.py — تنفيذ قابل للاستغلال عمدًا
  • secret.txt — ملف سري خارج النطاق يُستخدم كهدف للاستغلال
  • webroot/test.txt — ملف عام يتم تقديمه بواسطة المثال
  • README.md — هذا الملف

المتطلبات

  • Python 3.8+
  • pip

تثبيت التبعيات اللازمة للتشغيل:

root@kitploit:~
pip install fastapi uvicorn

البدء السريع

  1. أنشئ بيئة افتراضية وقم بتفعيلها (مثال على Windows PowerShell):
root@kitploit:~
python -m venv venv
.\venv\Scripts\activate
  1. ثبّت التبعيات:
root@kitploit:~
pip install fastapi uvicorn
  1. شغّل الخادم القابل للاستغلال (المنفذ 8011):
root@kitploit:~
uvicorn vulnerable_app:app --port 8011

افتح http://127.0.0.1:8011/ في متصفحك — تعرض نقطة النهاية الجذرية الحمولات الشائعة والملاحظات.

لملاحظة الإصلاح، أوقف الخادم القابل للاستغلال وشغّل الخادم المصحح:

root@kitploit:~
uvicorn patched_app:app --port 8011

أمثلة على الطلبات (curl)

  • وصول أساسي إلى ملف عام:
root@kitploit:~
curl --path-as-is http://localhost:8011/icons/test.txt
  • CVE-2021-41773 (ترميز مفرد) — يتجاوز فحوصات الحدود الساذجة:
root@kitploit:~
curl --path-as-is "http://localhost:8011/icons/.%2e/secret.txt"
  • CVE-2021-42013 (ترميز مزدوج) — يتجاوز عوامل التصفية التي لا تفك الترميز بشكل متكرر:
root@kitploit:~
curl --path-as-is "http://localhost:8011/icons/.%252e/secret.txt"

عند استخدام الخادم القابل للاستغلال، قد تعيد هذه الحمولات secret.txt. وعند استخدام الخادم المصحح، يجب رفضها (HTTP 403).


كيف يعمل الإصلاح (على مستوى عالٍ)

  1. فك ترميز المسار الوارد بالكامل (مع التعامل مع طبقات الترميز المتعددة).
  2. حل مسار نظام الملفات الأساسي باستخدام os.path.realpath().
  3. فرض أن المسار الذي تم حله يقع داخل دليل webroot المقصود — وإلا فسيتم الرفض.

يفرض هذا الترتيب الصحيح: فك الترميز → التوحيد الأساسي → التفويض.


السلامة والاستخدام

هذا المستودع مخصص للاستخدام المحلي والتعليمي فقط. لا تعرّض الخادم القابل للاستغلال للشبكات العامة.


الرخصة

رخصة MIT


المؤلف

Kunal Khandelwal — باحث أمني، أمن التطبيقات

تنزيل الأداة