Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Tor-0day-JavaScript-Exploit — تحليل استغلال ثغرة يوم الصفر (0day) في متصفحي Firefox/Tor Browser (CVE-2024-9680) ثغرة استخدام بعد التحرير (UAF) في الخطوط الزمنية للرسوم المتحركة تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). تم التصحيح. | Kitploit
أدوات/GitHubGitHub/moscovium-mc/tor-0day-javascript-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتحليل البرمجيات الخبيثةالتعلم والتعليماستغلال الملفات الثنائية
GitHubmoscovium-mc/tor-0day-javascript-exploit

Tor-0day-JavaScript-Exploit

تحليل استغلال ثغرة يوم الصفر (0day) في متصفحي Firefox/Tor Browser (CVE-2024-9680) ثغرة استخدام بعد التحرير (UAF) في الخطوط الزمنية للرسوم المتحركة تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). تم التصحيح.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني
102منذ 8 أشهرلم تتم المراجعة بعد

CVE-2024-9680 - استغلال 0day لمتصفح TOR

CVE Severity Status License Stars

UAF (استخدام بعد التحرير) في الجداول الزمنية للرسوم المتحركة - ثغرة تنفيذ تعليمات برمجية عن بُعد

تم استغلالها بنشاط في البيئات الحقيقية لاستهداف مستخدمي متصفح تور

عرض التحليل • CVE الرسمي


نظرة عامة

يحتوي هذا المستودع على تحليل شامل وعرض تعليمي لثغرة CVE-2024-9680، وهي ثغرة حرجة من نوع UAF (استخدام بعد التحرير) في إدارة الجداول الزمنية للرسوم المتحركة في فايرفوكس، والتي تسمح بتنفيذ تعليمات برمجية عن بُعد في عملية محتوى المتصفح.

الإصدارات المتأثرة

  • Firefox < 131.0.2
  • Firefox ESR < 128.3.1, < 115.16.1
  • Thunderbird < 131.0.1, < 128.3.1, < 115.16.0

حالة التصحيح

تم تطبيق التصحيحات: 5 نوفمبر 2024


محتويات المستودع

كود الاستغلال الأصلي

يتم الاحتفاظ في هذا المستودع بالكود الكامل وغير المعدل للاستغلال الذي تم استخدامه في الهجمات الفعلية، وذلك لأغراض البحث والتحليل. تم توفير الكود تماماً كما وُجد أثناء الهجمات النشطة.

التحليل التعليمي

نسخة معدلة ومعززة بالسلامة مع تفصيل تقني دقيق لمراحل عملية الاستغلال خطوة بخطوة.

التحليل الأمني

يوفر المستودع طرقاً متعددة لتحليل الاستغلال:

  • صفحة التحليل المباشر: افتح ملف الاستغلال HTML لرؤية التحليل الكامل للاستغلال مع تعديلات السلامة
  • مراجعة الكود: افحص كود الاستغلال الأصلي مع تعليقات توضيحية مفصلة
  • التوثيق الفني: راجع عملية الاستغلال مرحلة بمرحلة

عملية الاستغلال

المرحلة 1: التهيئة

تسليم كود شل مشفر عبر Web Workers

المرحلة 2: بناء DOM

هياكل معقدة لرسوم SVG المتحركة مع مراجع توقيت دائرية

المرحلة 3: الاستغلال

حقن الكومة (Heap spraying) وتفعيل UAF من خلال التلاعب بخصائص الرسوم المتحركة

المرحلة 4: ما بعد الاستغلال

تحليل آلية تسليم الحمولة الثانوية المقصودة


المكونات الرئيسية المعرضة للثغرة

  • إدارة الجداول الزمنية للرسوم المتحركة في Firefox
  • معالجة عناصر الرسوم المتحركة في SVG
  • حقن الكومة عبر ArrayBuffer
  • الاستخدام بعد التحرير في pauseAnimations()

الاستخدام

root@kitploit:~
git clone https://github.com/moscovium-mc/Tor-0day-JavaScript-Exploit
cd Tor-0day-JavaScript-Exploit
# Open exploit/index.html in a PATCHED browser for analysis

[!NOTE] يعمل هذا الاستغلال فقط على الإصدارات غير المصححة. تأكد من استخدام متصفح مصحح (Firefox >= 131.0.2) للتحليل.

[!TIP] للباحثين الأمنيين: استخدم بيئة جهاز افتراضي معزول (sandbox) عند تحليل كود الاستغلال.


إشعار قانوني وأخلاقي

[!WARNING] لأغراض التعليم والبحث فقط

يحتوي هذا المستودع على تحليل لكود استغلال حقيقي لأغراض تعليمية.

[!IMPORTANT] على الرغم من إهداء هذا العمل إلى المجال العام بموجب CC0 1.0 Universal، يتحمل المستخدمون وحدهم مسؤولية الامتثال لجميع القوانين واللوائح المعمول بها. راجع LICENSE للشروط الكاملة.

الاستخدام المقصود

  • التعليم والتدريب الأمني
  • البحث الأمني الدفاعي وتحليل التهديدات
  • الدراسة الأكاديمية لتقنيات الاستغلال
  • تحسين أمن البرمجيات والإجراءات الدفاعية
  • تقييم الثغرات واختبار الاختراق المصرح بهما

الاستخدام المحظور

  • الوصول غير المصرح به إلى أنظمة الكمبيوتر أو الشبكات
  • الهجمات الضارة أو الاستغلال أو إلحاق الضرر بالأنظمة
  • أي أنشطة غير قانونية أو انتهاك لقوانين جرائم الكمبيوتر
  • الهجمات ضد الأنظمة دون إذن كتابي صريح

[!CAUTION] تم تعطيل الوظيفة الضارة الأصلية وتنفيذ إجراءات السلامة. لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام. استخدم الأداة بشكل أخلاقي وقانوني.


الموارد

المراجع الرسمية

  • نشرة Mozilla الأمنية
  • تفاصيل CVE - CVE-2024-9680
  • أمن مشروع Tor

الأبحاث ذات الصلة

  • تقنيات استغلال UAF
  • الهروب من بيئة العزل في المتصفحات
  • منهجيات حقن الكومة
تنزيل الأداة