CVE-2024-2997 — تساعد الأداة في تحديد الثغرات الأمنية بسرعة من خلال فحص قائمة شاملة من المسارات المحتملة على موقع الويب، مما يجعلها مفيدة لتقييمات الأمان. | Kitploit
أدوات / GitHub / lfillaz / cve-2024-2997
lfillaz/cve-2024-2997 CVE-2024-2997 تساعد الأداة في تحديد الثغرات الأمنية بسرعة من خلال فحص قائمة شاملة من المسارات المحتملة على موقع الويب، مما يجعلها مفيدة لتقييمات الأمان.
11 1 13 منذ سنة واحدةاكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.
آخر 7 أيام آخر 30 يومًا
ماسح CVE-2024-2997
نظرة عامة
ماسح CVE-2024-2997 هو أداة فحص ثغرات متقدمة مصممة لاكتشاف ثغرة حقن الأوامر في تطبيقات الويب. تساعد هذه الأداة المتخصصين في الأمن على تحديد المخاطر الأمنية المحتملة في تطبيقاتهم.
إخلاء مسؤولية
هذه الأداة لأغراض تعليمية فقط . استخدمها فقط على التطبيقات التي تملكها أو لديك إذن باختبارها. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.
الميزات
فحص عالي الأداء : يستخدم تعدد الخيوط (حتى 20 خيطًا) لفحص سريع
توليد شامل لعناوين URL : يولّد نطاقًا واسعًا من عناوين URL الضعيفة المحتملة
تتبع التقدم في الوقت الفعلي : يعرض تقدم الفحص عبر شريط تقدم ديناميكي
تقارير مفصلة : يولّد تقارير نصية وتقارير HTML لنتائج الفحص
تصنيف الثغرات : يصنّف النتائج وفقًا لمستوى الثقة (منخفض، متوسط، مرتفع، حرج)
كشف ذكي : يحدد كلاً من CVE-2024-2997 والثغرات المماثلة
المعالجة بالدفعات : يعالج عناوين URL على دفعات لمنع التحميل الزائد على النظام
إعدادات قابلة للتخصيص : خيوط ومهلات وتأخيرات وأحجام دفعات قابلة للتعديل
تقارير HTML بموضوع داكن : تقارير احترافية وحديثة مع معلومات تفصيلية عن الثغرات
إدارة الجلسات : القدرة على حفظ جلسات الفحص واستئنافها
التثبيت git clone https://github.com/lfillaz/CVE-2024-2997.git
cd CVE-2024-2997
شغّل البرنامج النصي مع خيارات سطر الأوامر:
python CVE-2024-2997.py -u http://example.com -v
أو شغّله بشكل تفاعلي واتبع التعليمات التي تظهر على الشاشة:
خيارات سطر الأوامر يدعم الماسح خيارات سطر الأوامر التالية:
الخيار الوصف -u, --urlعنوان URL الأساسي للفحص -p, --proxyعنوان URL للوكيل (مثال: http://127.0.0.1:8080 ) -v, --verboseتفعيل الوضع التفصيلي -o, --outputملف الإخراج لعناوين URL القابلة للاستغلال (الافتراضي: sus.txt) -d, --detailsملف الإخراج لتفاصيل الثغرات (الافتراضي: vulnerable_details.txt) -s, --scan-delayتأخير الفحص بالثواني (الافتراضي: 0.1) -t, --threadsعدد الخيوط المراد استخدامها (الافتراضي: 20) -r, --resumeاستئناف الفحص من ملف scope.txt الموجود --timeoutمهلة الطلب بالثواني (الافتراضي: 5) --user-agentسلسلة User-Agent مخصصة --batch-sizeعدد عناوين URL المراد فحصها في كل دفعة (الافتراضي: 50)
كيف يعمل
يطبع البرنامج النصي لافتة ASCII فنية ويبدأ عملية الفحص.
يتحقق مما إذا كان ملف جلسة سابقة scope.txt موجودًا:
إذا كان موجودًا، يمكن للمستخدم اختيار مواصلة فحص عناوين URL من الجلسة السابقة أو بدء جلسة جديدة.
إذا لم يكن موجودًا، تبدأ جلسة جديدة.
يدخل المستخدم عنوان URL الأساسي (أو يقدمه عبر سطر الأوامر).
يولّد البرنامج النصي نطاقًا واسعًا من عناوين URL استنادًا إلى عنوان URL الأساسي، بما في ذلك:
مسارات الإدارة
نقاط نهاية API
مسارات المصادقة
مسارات إدارة المحتوى
مسارات أنظمة إدارة المحتوى الشائعة
مسارات معروفة بأنها قابلة للاستغلال
يبدأ الفحص بشريط تقدم في الوقت الفعلي يعرض حالة الاكتمال.
يفحص البرنامج النصي كل عنوان URL بحثًا عن ثغرة حقن الأوامر، ويعرض النتائج بتنسيق ملوّن:
تُعرض عناوين URL القابلة للاستغلال باللون الأحمر مع مستوى الثقة.
تُعرض عناوين URL الآمنة باللون الأخضر (عند تفعيل الوضع التفصيلي).
بعد الفحص، يُنشأ تقرير HTML شامل يتضمن:
إحصائيات ملخص الفحص
تفاصيل الثغرات مع مستويات الثقة
مؤشرات بصرية لخطورة الثغرات
تصميم داكن متجاوب
فهم النتائج يصنّف الماسح الثغرات وفقًا لمستوى الثقة:
حرج : ثغرة مؤكدة مع حمولات متعددة
مرتفع : مؤشرات قوية على وجود ثغرة
متوسط : ثغرة محتملة أو مشكلة مماثلة تم اكتشافها
منخفض : مؤشرات ضعيفة تتطلب مزيدًا من التحقيق
ملفات المخرجات
sus.txt : يحتوي على قائمة بعناوين URL القابلة للاستغلال
vulnerable_details.txt : يحتوي على معلومات تفصيلية حول كل ثغرة
report.html : تقرير HTML تفاعلي مع نتائج فحص شاملة
scope.txt : يحتوي على جميع عناوين URL التي تم توليدها للجلسة الحالية/السابقة
response_*.txt : يحتوي على الاستجابات الخام من نقاط النهاية القابلة للاستغلال (للثغرات المؤكدة)
المجتمع انضم إلى مجتمعنا على Discord للحصول على التحديثات والدعم والمناقشات:
الترخيص هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.