Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-2304-PoC — PoC لـ CVE-2025-2304: تصعيد الامتيازات في Camaleon CMS | Kitploit
أدوات/GitHubGitHub/lil0xplorer/cve-2025-2304-poc
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHublil0xplorer/cve-2025-2304-poc

CVE-2025-2304-PoC

PoC لـ CVE-2025-2304: تصعيد الامتيازات في Camaleon CMS

عرض المستودع
منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال CVE-2025-2304

نظام Camaleon CMS عرضة لتصعيد الامتيازات من خلال تعيين جماعي (Mass Assignment)

وصف الثغرة

توجد ثغرة تصعيد الامتيازات من خلال تعيين جماعي في نظام Camaleon CMS

عندما يرغب المستخدم في تغيير كلمة المرور الخاصة به، يتم استدعاء طريقة 'updated_ajax' في UsersController. تنبع الثغرة من استخدام الطريقة الخطيرة permit!، التي تسمح بمرور جميع المعاملات دون أي تصفية.

المتطلبات

root@kitploit:~
pip install requests beautifulsoup4

الاستخدام

root@kitploit:~
python exploit.py --url http://target.com -u username -p password

الوسائط

  • --url - عنوان URL الأساسي للتطبيق المعرض للخطر
  • -u - اسم المستخدم للمصادقة
  • -p - كلمة المرور للمصادقة

مثال

root@kitploit:~
python exploit.py --url http://facts.htb -u krrish -p krrish

الإخراج:

root@kitploit:~
[*] Logging in as krrish...
[*] Exploiting...
[+] Exploited! You're admin now

كيف يعمل

  1. المصادقة باستخدام بيانات الاعتماد المقدمة
  2. إرسال طلب تحديث كلمة المرور مع معلمة password[role]=admin المحقونة
  3. تصعيد صلاحيات المستخدم إلى مسؤول

إخلاء مسؤولية

هذه الأداة مخصصة للأغراض التعليمية واختبار الأمان المصرح به فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.

المؤلف

https://x.com/krrishbhurani

https://www.linkedin.com/in/krrish-bhurani/

تنزيل الأداة