Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-17240 — هذا هو إكسبلويت الثغرة CVE-2019-17240. | Kitploit
أدوات/GitHubGitHub/pingport80/cve-2019-17240
هجمات كلمات المرورالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويبالمصادقة
GitHubpingport80/cve-2019-17240

CVE-2019-17240

هذا هو إكسبلويت الثغرة CVE-2019-17240.

عرض المستودع
3218منذ 6 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-17240 استغلال

الإصدارات حتى 3.9.2 وما قبلها من Bludit CMS معرّضة لتجاوز آلية مكافحة القوة الغاشمة المخصصة لحظر المستخدمين الذين حاولوا تسجيل الدخول بشكل غير صحيح 10 مرات أو أكثر.

تم اكتشاف الثغرة بواسطة Rastating.

عند إرسال طلب تسجيل دخول بقيمة ترويسة X-Forwarded-For عبارة عن سلسلة متغيرة (سلسلة مزيفة)، تمت معالجته بنجاح، وتم تسجيل محاولة تسجيل الدخول الفاشلة مقابل السلسلة المزيفة.

يستخدم السكربت أعلاه هذه الثغرة لتجاوز آلية مكافحة القوة الغاشمة.

توجد رموز CSRF في نص صفحة تسجيل الدخول، لذلك قبل كل مرة يرسل فيها طلب POST بالبيانات الاعتمادية، فإنه يحتاج إلى جلب رمز CSRF من مصدر آخر استجابة.

إحدى طرق القيام بذلك هي إرسال طلب GET، جلب رمز CSRF، ثم إرسال طلب POST بالبيانات الاعتمادية والرمز المُجلب، وتكرار ذلك حتى تجد كلمة المرور، وهذا ما رأيته في معظم السكربتات.

الطريقة الأخرى هي جلب رمز CSRF من استجابة آخر طلب POST، لذلك تحتاج فقط إلى إرسال طلب GET في المرة الأولى.

الطريقة الثانية أسرع بكثير مقارنة بالأولى، والقليل من الكفاءة الإضافية يُحدث فرقًا كبيرًا عندما يتعلق الأمر بهجمات القوة الغاشمة التي تتطلب إرسال العديد من الطلبات.

لقد جربت الطريقتين وتمكنت من اختبار 63 كلمة في دقيقة واحدة بالطريقة الثانية و19 كلمة فقط بالطريقة الأولى.

الاستخدام

python3 brute.py -u [url] -user [username] -w [pathToWordlist] [-t [threads to use]]

مثال

python3 brute.py -u https://192.168.10.13/ -user admin -w sysadmin -t 30

لقطة الشاشة

bludit
تنزيل الأداة