Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2018-7600-Remote-Code-Execution — يحتوي هذا المستودع على إثبات مفهوم (PoC) أصلي ومطور ذاتيًا بالكامل لـ CVE-2018-7600، والمعروف أيضًا باسم Drupalgeddon 2 — وهي ثغرة أمنية حرجة لتنفيذ الأكواد عن بُعد تؤثر على إصدارات Drupal 7 و 8 الأساسية. | Kitploit
أدوات/GitHubGitHub/rajaabdullahnasir/cve-2018-7600-remote-code-execution
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubrajaabdullahnasir/cve-2018-7600-remote-code-execution

CVE-2018-7600-Remote-Code-Execution

يحتوي هذا المستودع على إثبات مفهوم (PoC) أصلي ومطور ذاتيًا بالكامل لـ CVE-2018-7600، والمعروف أيضًا باسم Drupalgeddon 2 — وهي ثغرة أمنية حرجة لتنفيذ الأكواد عن بُعد تؤثر على إصدارات Drupal 7 و 8 الأساسية.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد
مشاركة

استغلال Drupalgeddon2 بلغة بايثون (CVE-2018-7600)

يحتوي هذا المستودع على برهان مفهوم بلغة بايثون لاستغلال ثغرة تنفيذ الأوامر عن بُعد الحرجة في دروبال، والمعروفة باسم Drupalgeddon2 (CVE-2018-7600). صُمم هذا السكريبت للأغراض التعليمية وللمتخصصين في الأمن لاستخدامه في سيناريوهات اختبار الاختراق المصرح بها.

📜 إخلاء مسؤولية

هذه الأداة مخصصة للأغراض القانونية والأخلاقية فقط. استخدام هذا السكريبت على أي نظام دون إذن صريح من المالك يعتبر غير قانوني. المؤلف والمساهمون غير مسؤولين عن أي استخدام خاطئ أو ضرر ناتج عن هذا السكريبت. استخدمه على مسؤوليتك الخاصة.

تفاصيل الثغرة

  • معرف CVE: CVE-2018-7600
  • الوصف: إصدارات دروبال قبل 7.58 و8.3.9 و8.4.6 و8.5.1 تحتوي على ثغرة تنفيذ أوامر عن بُعد بسبب عدم كفاية تنظيف قيم المصفوفات في طلبات AJAX لواجهة برمجة النماذج (FAPI). مما يسمح لمهاجم غير موثوق بتنفيذ أوامر عشوائية على الخادم المستهدف.
  • الإصدارات المتأثرة:
    • دروبال كور 7.x الإصدارات السابقة لـ 7.58
    • دروبال كور 8.3.x الإصدارات السابقة لـ 8.3.9
    • دروبال كور 8.4.x الإصدارات السابقة لـ 8.4.6
    • دروبال كور 8.5.x الإصدارات السابقة لـ 8.5.1

✨ الميزات

  • هدف واحد أو أهداف متعددة: فحص عنوان URL واحد أو تقديم قائمة عناوين URL من ملف.
  • تنفيذ أوامر مخصصة: تحديد الأمر المراد تنفيذه على النظام المستهدف.
  • تعدد الخيوط: تشغيل عمليات المسح على أهداف متعددة في وقت واحد لتقييم أسرع.
  • التحقق من الثغرة: يقوم بفحص أساسي لتحديد ما إذا كان الهدف يدير دروبال قبل محاولة الاستغلال.
  • تسجيل المخرجات: حفظ نتائج المسح في ملف سجل.
  • واجهة سطر أوامر ملونة: مخرجات نظيفة وملونة لتسهيل القراءة.
  • ⚙️ المتطلبات

    • Python 3.x
    • مكتبة requests
    • مكتبة colorama

    🚀 التثبيت

    1. استنساخ المستودع:
      root@kitploit:~
      git clone <repository-url>
      cd <repository-directory>
      
    2. تثبيت حزم Python المطلوبة:
      root@kitploit:~
      pip install -r requirements.txt
      
      (بدلاً من ذلك، يمكن تثبيتها يدويًا):
      root@kitploit:~
      pip install requests colorama
      

    الاستخدام

    يقدم السكريبت عدة وسائط لسطر الأوامر لتخصيص تنفيذه.

    أمثلة أساسية

    1. استغلال هدف واحد بالأمر الافتراضي (whoami):

      root@kitploit:~
      python3 drupalgeddon2.py -t http://example.com
      
    2. استغلال هدف واحد بأمر مخصص (مثل ls -la):

      root@kitploit:~
      python3 drupalgeddon2.py -t http://vulnerable-drupal.site -c "ls -la"
      
    3. مسح قائمة أهداف من ملف: إنشاء ملف باسم targets.txt يحتوي على عنوان URL واحد في كل سطر:

      root@kitploit:~
      http://site1.com
      https://site2.org
      http://site3.net
      

      ثم تشغيل السكريبت:

      root@kitploit:~
      python3 drupalgeddon2.py -l targets.txt
      

    استخدام متقدم

    1. مسح قائمة بأمر مخصص وزيادة عدد الخيوط:

      root@kitploit:~
      python3 drupalgeddon2.py -l targets.txt -c "uname -a" -T 10
      
    2. حفظ المخرجات في ملف سجل:

      root@kitploit:~
      python3 drupalgeddon2.py -l targets.txt -o scan_results.log
      

    القائمة الكاملة للوسائط

    الوسيطةالاختصارالوصفالقيمة الافتراضية
    --target-tعنوان URL واحد للهدف.-
    --list-lمسار ملف يحتوي على قائمة عناوين URL للأهداف.-
    --command-cالأمر المراد تنفيذه على الهدف.whoami
    --threads-Tعدد الخيوط المتزامنة المستخدمة.5
    --output-oملف لتسجيل المخرجات فيه.-
    --timeoutمهلة الطلب بالثواني.15
    تنزيل الأداة