Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Reproduce-CVE-2024-21513 — إعادة إنتاج CVE-2024-21513: يوضح تنفيذ كود عشوائي عبر eval() في سلسلة VectorSQLDatabaseChain الخاصة بـ langchain-experimental. يتضمن حمولة الاستغلال ونشر Docker ومراجع التخفيف للباحثين في الأمن السيبراني. | Kitploit
أدوات/GitHubGitHub/savagesanta11/reproduce-cve-2024-21513
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمأمن قواعد البيانات
GitHubsavagesanta11/reproduce-cve-2024-21513

Reproduce-CVE-2024-21513

إعادة إنتاج CVE-2024-21513: يوضح تنفيذ كود عشوائي عبر eval() في سلسلة VectorSQLDatabaseChain الخاصة بـ langchain-experimental. يتضمن حمولة الاستغلال ونشر Docker ومراجع التخفيف للباحثين في الأمن السيبراني.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

تكرار-ثغرة-CVE-2024-21513

نظرة عامة

يوضح هذا المشروع الثغرة الأمنية CVE-2024-21513 في حزمة langchain-experimental، وتحديدًا في الإصدارات >=0.0.15 وأقل من 0.0.21. تسمح الثغرة بتنفيذ تعليمات برمجية عشوائية عبر مكوّن VectorSQLDatabaseChain عند استرداد القيم من قاعدة البيانات، وذلك بسبب استخدام eval() على جميع القيم المستردة.

سير العمل لتكرار الثغرة

يتيح لك هذا التطبيق الدردشة مع قاعدة بيانات SQL تحتوي على معلومات عن الأفلام (المعرف، العنوان، المخرج، السنة، التقييم)

  • يتصل بقاعدة بيانات PostgreSQL باستخدام أداة SQLDatabase من langchain.
  • يستخدم نماذج GPT من OpenAI لتوليد استعلامات SQL.
  • يوظف VectorSQLDatabaseChain لمعالجة استعلامات قاعدة البيانات.
  • يطبق خطوة التحقق من صحة الاستعلام للتحقق من الأخطاء الشائعة في SQL.

التثبيت

المتطلبات الأساسية

  • Python 3.8+
  • قاعدة بيانات PostgreSQL (أو أي قاعدة بيانات متوافقة مع SQL)
  • مفتاح API من OpenAI

الإعداد

  1. إنشاء بيئة افتراضية (اختياري لكن موصى به)
    root@kitploit:~
    python -m venv venv
    source venv/bin/activate 
    
  2. تثبيت التبعيات
    root@kitploit:~
    pip install -r requirements.txt
    
  3. إعداد متغيرات البيئة قم بتحديث ملف .env في جذر المشروع (على الرغم من أن هذا غير آمن، فقد قدمت URI لقاعدة بيانات PostgreSQL المنشورة على Supabase للراحة):
    root@kitploit:~
    OPENAI_API_KEY=your-openai-api-key
    
  4. تشغيل التطبيق
    root@kitploit:~
    streamlit run app.py
    

النشر عبر Docker

لتشغيل التطبيق في حاوية Docker:

  1. بناء صورة Docker:
    root@kitploit:~
    docker build -t streamlit-app .
    
  2. تشغيل الحاوية:
    root@kitploit:~
    docker run -p 8501:8501 streamlit-app
    

الاستخدام

  • أدخل استعلام SQL في منطقة النص.
  • انقر على إرسال لتنفيذ الاستعلام.
  • سيتم عرض النتيجة من قاعدة البيانات.

عرض الثغرة

للتحقق من الثغرة، أدخل حمولة ضارة في إدخال استعلام SQL. استخدمت حمولة بسيطة جدًا لهذا العرض: أضف فيلمًا بعنوان print("hacked") مع المخرج Hacker، السنة 2019، id 65 والتقييم 6 إذا كانت الثغرة موجودة، فسيؤدي ذلك إلى طباعة "hacked" على الخادم.

أسوأ النتائج المحتملة للهجوم

إذا تم تنفيذ التعليمات البرمجية الضعيفة:

  • تسريب البيانات – يستطيع المهاجم قراءة ملفات حساسة (/etc/passwd، .env، إلخ.).
  • حرمان الخدمة (DoS) – يستطيع المهاجم حذف الملفات، أو استخدام حلقات لا نهائية، أو استهلاك موارد النظام.
  • تثبيت باب خلفي – يستطيع المهاجم تأسيس استمرارية عن طريق تنزيل وتنفيذ برامج ضارة.

المراجع

  • CVE-2024-21513 - NVD
  • تنبيه أمان LangChain
  • مشكلة GitHub والإصلاح

إخلاء مسؤولية

هذا المشروع مخصص للأغراض التعليمية والبحث الأمني فقط. لا تستخدمه على أنظمة غير مصرح بها.

تنزيل الأداة