Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/perufitlife/directus-security
الاستطلاعماسحات الثغرات الأمنيةاختبار أمان APIجمع المعلوماتأمن الويباختبار الاختراقDevSecOpsسوء التكوينزاحف الويب

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
directus-security — مدقق أمني يعمل بالمسح النشط بدون مفتاح لنظام إدارة المحتوى Directus CMS. يثبت تعرّض بيانات الدور العام، تعداد المستخدمين، تسريبات الإصدار/المخطط غير المصادق عليها، استبصار GraphQL، وتعداد الحقول عبر بارامترات البحث باستخدام مسوحات مجهولة حية. بدون أي تبعيات. | Kitploit
GitHubperufitlife/directus-security

directus-security

مدقق أمني يعمل بالمسح النشط بدون مفتاح لنظام إدارة المحتوى Directus CMS. يثبت تعرّض بيانات الدور العام، تعداد المستخدمين، تسريبات الإصدار/المخطط غير المصادق عليها، استبصار GraphQL، وتعداد الحقول عبر بارامترات البحث باستخدام مسوحات مجهولة حية. بدون أي تبعيات.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

directus-security

قم بتدقيق أي مثيل Directus بحثًا عن الإعدادات الخاطئة التي تؤدي فعليًا إلى تسريب البيانات — تعرّض القراءة لدور عام، تعداد المستخدمين، تسريب الإصدار/المخطط بدون مصادقة، الاستبطان GraphQL، و oracle تعداد الحقول عبر باراميتر search — و أثبت كل واحدة منها مباشرة باستكشاف مجهول. قوائم المراجعة الأخرى تخبرك بما قد يكون خطأ؛ هذه الأداة تجلب البايتات وتريك ما هو خطأ بالفعل.

⚡ شغّلها بسطر واحد، بدون رمز مدير، بدون تثبيت:

root@kitploit:~
npx directus-security --url https://your-directus.example.com

🤝 تريدها منجزة لك؟ تدقيق بنطاق محدد — 99$ / 24 ساعة: أتحقق من كل اكتشاف مباشرة وأرسل تقريرًا مكتوبًا مع الإصلاحات الدقيقة للسياسات.

npm downloads license node deps

root@kitploit:~
$ npx directus-security --url https://directus.example.com
1 critical, 2 high, 1 medium — 4 CONFIRMED via anonymous probe
  CRITICAL  /items/posts            public-role read enabled — rows reachable anonymously
  HIGH      /items/posts?search=…   search-param field enumeration (CVE-2025-30352 class)
  HIGH      /items/directus_users   user list exposed (name + email)
  MEDIUM    /server/specs/oas       Directus version leaked unauthenticated (CVE-2025-53887 class)

لماذا هذا موجود

يدير Directus الباك إند لـ Tripadvisor و Adobe و Mercedes، ونموذج الوصول الافتراضي يجعل خطأ واحدًا سهلاً جدًا: ترك القراءة ممكّنة لسياسة عامة. النتيجة هي API يمكن لأي شخص قراءتها. جلب عام 2025 مجموعة من CVEs غير المصادق عليها التي تتطابق تمامًا مع الاستكشافات المجهولة:

  • CVE-2025-30352 — باراميتر الاستعلام search يقوم بتعداد الحقول غير المسموح بها، مسربًا عناوين البريد الإلكتروني و تجزئات كلمات المرور حرفًا حرفًا.
  • CVE-2025-53887 — يتم كشف إصدار Directus بدون مصادقة عبر /server/specs/oas، مما يسمح للمهاجمين بمطابقة بنيتك مع الثغرات المعروفة.
  • CVE-2025-64749 — تسريب وجود مجموعة عبر تباين رسائل الخطأ.
  • CVE-2025-53889 — تفعيل Flow بدون مصادقة.

يتحقق directus-security من هذه و يؤكد الحقيقية منها بإرسال الطلب المجهول نفسه الذي سيرسله المهاجم — لذا تفرز الحقائق، وليس الاحتمالات.

ما يفحصه

الاستخدام

root@kitploit:~
# استكشاف مثيل مباشر (يخمن أسماء المجموعات الشائعة)
npx directus-security --url https://directus.example.com

# استكشاف مجموعات محددة
npx directus-security --url https://directus.example.com --collections posts,authors

# تعلم أسماء مجموعاتك الدقيقة من لقطة مخطط Directus، ثم استكشف
npx directus-security --url https://directus.example.com --snapshot ./snapshot.json

# كتابة تقرير HTML قابل للمشاركة
npx directus-security --url https://directus.example.com --html report.html

# ثابت فقط (بدون إرسال طلبات)
npx directus-security --url https://directus.example.com --no-probe

المخرجات بصيغة JSON على stdout (يمكن توجيهها إلى CI) وملخص من سطر واحد على stderr. رمز الخروج غير صفري فقط في حالة أخطاء الاستخدام — استخدم ملخص JSON في خط الأنابيب الخاص بك.

التثبيت (اختياري)

root@kitploit:~
npm i -g directus-security
directus-security --url https://directus.example.com

لا توجد تبعيات. بياناتك وبيانات اعتمادك لا تغادر جهازك أبدًا — كل طلب يذهب مباشرة من الأداة إلى مثيل Directus الخاص بك.

أدوات شقيقة

نفس فلسفة الاستكشاف النشط لباقي مكدس الباك إند، جميعها برخصة MIT:

strapi-security · supabase-security · pocketbase-security · firebase-security · appwrite-security · nhost-security

الترخيص

MIT © Renzo Madueno


📚 جزء من Awesome Backend Security Auditors — المجموعة الكاملة من مدققي الاستكشاف النشط بدون مفاتيح.

تنزيل الأداة
الفحصالخطورةكيفية التأكيد
قراءة دور عام على مجموعةحرجGET /items/{collection} مجهول يعيد صفوفًا
تعداد الحقول عبر باراميتر searchعاليGET /items/{collection}?search=… مجهول يجيب (فئة CVE-2025-30352)
تعداد المستخدمين عبر /items/directus_usersعاليالقراءة المجهولة تعيد قائمة المستخدمين (الاسم + البريد الإلكتروني)
تسريب الإصدار/المخطط بدون مصادقةمتوسط/server/info أو /server/specs/oas يعيد الإصدار بدون مصادقة (فئة CVE-2025-53887)
استبطان GraphQL في الإنتاجمتوسطاستعلام __schema يتم الرد عليه على /graphql أو /graphql/system