Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Reproduce-CVE-2024-21513 — يُوضح ثغرة CVE-2024-21513 في langchain-experimental، مُظهرًا تنفيذًا عشوائيًا للكود عبر دالة eval() في VectorSQLDatabaseChain على القيم المسترجعة. يتضمن الإعداد والاستخدام وعرضًا توضيحيًا للاستغلال لأغراض البحث الأمني التعليمي. | Kitploit
أدوات/GitHubGitHub/savagesanta11/reproduce-cve-2024-21513
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمأمن قواعد البيانات
GitHubsavagesanta11/reproduce-cve-2024-21513

Reproduce-CVE-2024-21513

يُوضح ثغرة CVE-2024-21513 في langchain-experimental، مُظهرًا تنفيذًا عشوائيًا للكود عبر دالة eval() في VectorSQLDatabaseChain على القيم المسترجعة. يتضمن الإعداد والاستخدام وعرضًا توضيحيًا للاستغلال لأغراض البحث الأمني التعليمي.

عرض المستودع
5منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تكرار-ثغرة-CVE-2024-21513

نظرة عامة

يوضح هذا المشروع الثغرة الأمنية CVE-2024-21513 في حزمة langchain-experimental، وتحديدًا في الإصدارات >=0.0.15 وأقل من 0.0.21. تسمح الثغرة بتنفيذ تعليمات برمجية عشوائية عبر مكوّن VectorSQLDatabaseChain عند استرداد القيم من قاعدة البيانات، وذلك بسبب استخدام eval() على جميع القيم المستردة.

سير العمل لتكرار الثغرة

يتيح لك هذا التطبيق الدردشة مع قاعدة بيانات SQL تحتوي على معلومات عن الأفلام (المعرف، العنوان، المخرج، السنة، التقييم)

  • يتصل بقاعدة بيانات PostgreSQL باستخدام أداة SQLDatabase من langchain.
  • يستخدم نماذج GPT من OpenAI لتوليد استعلامات SQL.
  • يوظف VectorSQLDatabaseChain لمعالجة استعلامات قاعدة البيانات.
  • يطبق خطوة التحقق من صحة الاستعلام للتحقق من الأخطاء الشائعة في SQL.
  • التثبيت

    المتطلبات الأساسية

    • Python 3.8+
    • قاعدة بيانات PostgreSQL (أو أي قاعدة بيانات متوافقة مع SQL)
    • مفتاح API من OpenAI

    الإعداد

    1. إنشاء بيئة افتراضية (اختياري لكن موصى به)
      root@kitploit:~
      python -m venv venv
      source venv/bin/activate 
      
    2. تثبيت التبعيات
      root@kitploit:~
      pip install -r requirements.txt
      
    3. إعداد متغيرات البيئة قم بتحديث ملف .env في جذر المشروع (على الرغم من أن هذا غير آمن، فقد قدمت URI لقاعدة بيانات PostgreSQL المنشورة على Supabase للراحة):
      root@kitploit:~
      OPENAI_API_KEY=your-openai-api-key
      
    4. تشغيل التطبيق
      root@kitploit:~
      streamlit run app.py
      

    النشر عبر Docker

    لتشغيل التطبيق في حاوية Docker:

    1. بناء صورة Docker:
      root@kitploit:~
      docker build -t streamlit-app .
      
    2. تشغيل الحاوية:
      root@kitploit:~
      docker run -p 8501:8501 streamlit-app
      

    الاستخدام

    • أدخل استعلام SQL في منطقة النص.
    • انقر على إرسال لتنفيذ الاستعلام.
    • سيتم عرض النتيجة من قاعدة البيانات.

    عرض الثغرة

    للتحقق من الثغرة، أدخل حمولة ضارة في إدخال استعلام SQL. استخدمت حمولة بسيطة جدًا لهذا العرض: أضف فيلمًا بعنوان print("hacked") مع المخرج Hacker، السنة 2019، id 65 والتقييم 6 إذا كانت الثغرة موجودة، فسيؤدي ذلك إلى طباعة "hacked" على الخادم.

    أسوأ النتائج المحتملة للهجوم

    إذا تم تنفيذ التعليمات البرمجية الضعيفة:

    • تسريب البيانات – يستطيع المهاجم قراءة ملفات حساسة (/etc/passwd، .env، إلخ.).
    • حرمان الخدمة (DoS) – يستطيع المهاجم حذف الملفات، أو استخدام حلقات لا نهائية، أو استهلاك موارد النظام.
    • تثبيت باب خلفي – يستطيع المهاجم تأسيس استمرارية عن طريق تنزيل وتنفيذ برامج ضارة.

    المراجع

    • CVE-2024-21513 - NVD
    • تنبيه أمان LangChain
    • مشكلة GitHub والإصلاح

    إخلاء مسؤولية

    هذا المشروع مخصص للأغراض التعليمية والبحث الأمني فقط. لا تستخدمه على أنظمة غير مصرح بها.

    تنزيل الأداة