Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-11371 — إثبات مفهوم لاستغلال CVE-2025-11371، وهو تضمين ملفات محلي غير مصادق عليه في Gladinet CentreStack وTrioFox، مما يتيح استرجاع الملفات عن بُعد واحتمال تنفيذ تعليمات برمجية عن بُعد عبر إلغاء التسلسل. | Kitploit
أدوات/GitHubGitHub/netvanguard-cmd/cve-2025-11371
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالتعلم والتعليم
GitHubnetvanguard-cmd/cve-2025-11371

CVE-2025-11371

إثبات مفهوم لاستغلال CVE-2025-11371، وهو تضمين ملفات محلي غير مصادق عليه في Gladinet CentreStack وTrioFox، مما يتيح استرجاع الملفات عن بُعد واحتمال تنفيذ تعليمات برمجية عن بُعد عبر إلغاء التسلسل.

عرض المستودع
1منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-11371

نظرة عامة

يحتوي هذا المستودع على استغلال إثبات المفهوم لثغرة CVE-2025-11371، وهي ثغرة تضمين ملفات محلي (LFI) غير مصادق عليها في Gladinet CentreStack وTrioFox. يسمح الاستغلال بالوصول عن بُعد إلى ملفات النظام الحساسة، مثل Web.config، والتي يمكن أن تكشف مفاتيح الجهاز مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) عبر عيوب إلغاء التسلسل مثل CVE-2025-30406.

الإصدارات المتأثرة: جميع الإصدارات حتى 16.7.10368.56560 وما يشملها.

المتطلبات

  • Python 3.8+
  • المكتبات: requests, argparse (التثبيت عبر pip install -r requirements.txt)

الاستخدام

  • تثبيت التبعيات: pip install -r requirements.txt
  • تشغيل الاستغلال: python exploit.py --target <target_url> --file "/path/to/Web.config"

الخيارات:

  • --target: عنوان URL لمثيل CentreStack/TrioFox المعرض للثغرة.
  • --file: المسار النسبي للملف المراد تضمينه (مثل "../../../../Windows/system.ini" للاختبار).
  • --proxy: وكيل HTTP اختياري لإخفاء الهوية.
  • كيف يعمل

    تنبع الثغرة من التحقق غير السليم من المدخلات في معالج الملفات المؤقتة لمكوّن UploadDownloadProxy. يقوم الاستغلال بإنشاء طلب مُصمم خصيصًا إلى نقطة النهاية، مع إلحاق تسلسلات اجتياز للوصول إلى خارج جذر الويب.

    إثبات المفهوم

    تم اختباره ضد إعداد CentreStack افتراضي على Windows Server 2019. تشمل قراءات الملفات الناجحة:

    • Web.config (كشف مفتاح الجهاز)
    • Machine.config
    • سجلات حساسة في %PROGRAMDATA%

    تحذير الاستخدام الأخلاقي

    • هذا البرنامج النصي هو إثبات مفهوم لثغرة CVE-2025-11371 لأغراض تعليمية واختبارات أمنية مصرح بها.
    • لا تستخدم هذا البرنامج النصي على الأنظمة دون إذن صريح من مالك النظام.
    • قد يؤدي سوء الاستخدام إلى انتهاك القوانين، بما في ذلك قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) في الولايات المتحدة أو قوانين مماثلة في أماكن أخرى.
    • احصل دائمًا على موافقة كتابية قبل اختبار أي نظام.

    استغلال إثبات المفهوم - href

    للاستفسارات، يرجى مراسلتي عبر البريد الإلكتروني على: [email protected]

    تنزيل الأداة