Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-34070 | Kitploit
أدوات/GitHubGitHub/okymi-x/cve-2024-34070
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليم
GitHubokymi-x/cve-2024-34070

CVE-2024-34070

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-34070 Froxlor PoC

نموذج إثبات مفهوم (PoC) بلغة بايثون لثغرة CVE-2024-34070، وهي مشكلة XSS مخزّنة في إصدارات Froxlor قبل 2.1.9 تظهر عبر محاولات تسجيل دخول فاشلة تُكتب في سجل النظام.

تحذير

هذا المشروع مخصّص لاختبارات الأمان المصرّح بها، ومختبرات CTF، والاستخدام التعليمي فقط. لا تشغّله ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. يمكن لوضع الاستغلال إنشاء حساب مسؤول على مثيل Froxlor المستهدف.

الميزات

  • اكتشاف مثيل Froxlor.
  • استخراج إصدار Froxlor من جلسة مسؤول موثّقة عند توفير بيانات اعتماد صالحة.
  • الإبلاغ عما إذا كان الإصدار المكتشف عرضةً للثغرة (< 2.1.9).
  • حقن حمولة XSS المخزّنة التي تنشئ مسؤولًا جديدًا.
  • التحقق من قدرة حساب المسؤول المُنشأ على تسجيل الدخول.

الاستخدام

الكشف دون مصادقة:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check

الكشف مع المصادقة، ويُستخدم للحصول على إصدار Froxlor الدقيق:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check --login admin --password 'password'

وضع الاستغلال، إنشاء مسؤول جديد:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --exploit \
  --new-admin abcd \
  --new-password 'Abcd@@1234' \
  --new-email [email protected]

إذا قرأ مسؤول أو بوت آلي سجلات نظام Froxlor، فمن المفترض أن تعيد خطوة التحقق التوجيه في النهاية إلى admin_index.php.

ملاحظات

  • يستخدم السكربت مكتبة بايثون القياسية فقط.
  • بدون جلسة مسؤول موثّقة، قد يكون الإصدار الدقيق غير معروف. في هذه الحالة، يمكن لخيار --check تأكيد وجود Froxlor، لكنه لا يستطيع تحديد قابلية التأثر بالثغرة بشكل قاطع.
  • تستخدم الحمولة عنوان URL نسبيًا (/admin_admins.php) بحيث تعمل مع المثيل المستهدف بدلًا من نطاق مُثبّت في الكود.
تنزيل الأداة