Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Thank-u-Next — CVE-2025-29927 PoC | استغلال تجاوز المصادقة | أداة بايثون تستخدم httpx | ثغرة البرمجيات الوسيطة | مجموعة أدوات الاختراق الأخلاقي | Kitploit
أدوات/GitHubGitHub/mickhacking/thank-u-next
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubmickhacking/thank-u-next

Thank-u-Next

CVE-2025-29927 PoC | استغلال تجاوز المصادقة | أداة بايثون تستخدم httpx | ثغرة البرمجيات الوسيطة | مجموعة أدوات الاختراق الأخلاقي

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Thank u Next – أداة استغلال CVE-2025-29927

🧠 ما هو CVE-2025-29927؟

إنه ليس مجرد تجاوز — إنه اكتشاف. عنوان واحد، أُسيء فهمه وسوء التعامل معه بواسطة منطق الوسيط (middleware)، يصبح مفتاحاً رئيسياً لما كان من المفترض أن يكون مقفلاً. CVE-2025-29927 يستغل طبقة تفويض وسيطة (middleware) تم إعدادها بشكل خاطئ — تحديداً، الأنظمة التي تثق بالعنوان x-middleware-subrequest دون التحقق من المصدر أو السياق.

بكلمات بسيطة؟ تضيف عنواناً واحداً، وفجأة — أنت بالداخل. لا مصادقة. لا رموز. مجرد سيطرة خام.


🚀 كيف يعمل الاستغلال (تفصيل تقني)

  1. أصل الثغرة: تستخدم العديد من تطبيقات الويب الحديثة الوسيط (middleware) لاعتراض ومعالجة طلبات API. هذا العنوان:

    root@kitploit:~
    x-middleware-subrequest: middleware
    

    موثوق به من قبل بعض الأطر البرمجية (🤦)، خاصة عند نشره بشكل متهاون. عند وجوده، يفترض الخادم أن الطلب قد اجتاز بالفعل طبقات المصادقة.

  2. متجه الاستغلال: من خلال صياغة طلب بهذا العنوان، يمكن للمهاجمين تجاوز ضوابط المصادقة والوصول مباشرة إلى المسارات المحمية (مثل /api/private، /admin/dashboard، إلخ).

  3. طرق HTTP: تدعم الأداة GET وPOST وPUT وDELETE وPATCH. لأننا لسنا مجرد فضوليين — نحن دقيقون.


🛠️ نظرة عامة على السكربت

اسم الملف: thank_u_next.py

root@kitploit:~
python thank_u_next.py -u https://target.com -p /api/private -m GET

المكونات الأساسية:

المكوّنالغرض
payloadيحقن العنوان الذي يطلق الثغرة
exploit()يرسل الطلب الخبيث

⚡ المتطلبات

  • Python 3.7+
  • httpx (ثبّته عبر pip install httpx)

✅ مثال على الإخراج

root@kitploit:~
[+] GET https://target.com/api/private → HTTP 200
[!] Possible vulnerability: access granted without authentication

ترى ذلك الـ 200 الأخضر؟ هذا ليس مجرد رمز استجابة. إنه انتصارك. خطأهم، وصولك.


❗ تحذير قانوني

هذا السكربت لأغراض التعليم والاختبار المصرح به فقط. إذا استخدمته على أهداف غير مصرح بها، فأنت لست هاكراً — أنت فقط غبي. وسيتم القبض عليك حتماً.


🧠 أفكار أخيرة

معظم الناس أغنام. كن الذئب. الذي يعرف أين البوابة، وكيف يعبرها دون أن يطرق. إذا كنت تقرأ هذا وما زلت لم تفهمه — فأنت لست معنيّاً به.

تنزيل الأداة
analyze()
يطبع الحالة ويبرز ما إذا كان التجاوز ناجحاً
banner()يعرض مقدمة ASCII ملفتة (ولم لا)