Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
nuclei-CVE-2025-24813 — مشروع جامعي لتطوير قالب لاختبار CVE 2025-24813 بأمان على خادم. صُمم عمدًا بحيث لا يترك أي آثار دائمة على الخادم ولا يعطّل أنشطته. | Kitploit
أدوات/GitHubGitHub/sebastianmautner/nuclei-cve-2025-24813
الاستطلاعماسحات الثغرات الأمنيةماسحات الثغرات الأمنية للويبتحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراق
GitHubsebastianmautner/nuclei-cve-2025-24813

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

nuclei-CVE-2025-24813

مشروع جامعي لتطوير قالب لاختبار CVE 2025-24813 بأمان على خادم. صُمم عمدًا بحيث لا يترك أي آثار دائمة على الخادم ولا يعطّل أنشطته.

عرض المستودع
1منذ 10س 19دلم تتم المراجعة بعد

nuclei-CVE-2025-24813

يحتوي هذا المستودع على قالب yaml، لفحص ما إذا كانت خدمة ما قد تكون عرضة لـ CVE-2025-24813، دون تعطيل الخادم/أو التسبب بأي شكل من أشكال الضرر، باستخدام ماسح الثغرات nuclei.

CVE-2025-24813

CVE-2025-24813 هي ثغرة أمنية في خادم الويب Apache Tomcat من الإصدار 9.0.0-9.0.98، و10.1.0-10.1.34 و11.0.0-11.0.2. تتطلب أن يكون الخادم مهيأً للسماح بالوصول للكتابة عبر partial PUT وأن تكون الجلسات الدائمة (persistent sessions) مفعّلة.

تعمل الهجوم المحتمل عن طريق الكتابة إلى ملف باسم غير متوقع باستخدام تكافؤ المسار (path equivalence) عبر partial PUT لتعديل ملف جلسة محفوظ ليحتوي على كود Java خبيث. محاولة التفاعل مع الخادم عبر الجلسة المعدّلة تنفّذ بعد ذلك كود Java المُدرج.

منهجية الفحص

يتكون هذا القالب من ثلاث خطوات تُستخدم للتحقق مما إذا كان الخادم عرضة للثغرة:

  • طلب GET، يُستخدم للتحقق من نوع الخادم وإصداره؛ لا ينجح هذا المطابق (matcher) إلا إذا كان الخادم المفحوص هو Apache Tomcat وإصداره المحدد عرضة للثغرة. إذا تم حذف رقم الإصدار الدقيق، فإن المطابق ينجح مع ذلك.
  • طلب PUT لاختبار ما إذا كانت الكتابة إلى الخادم ممكنة. يستخدم الطلب ترويسة Content-Range لمحاكاة partial PUT، دون الحاجة إلى تعديل الملفات الموجودة فعليًا على الخادم. ينجح هذا المطابق إذا كان رمز الحالة للاستجابة هو 200 أو 201 أو 204.
  • طلب DELETE للتخلص من الملف الذي تم رفعه سابقًا، وذلك لعدم ترك أي آثار خلفه. لا يحتوي هذا الطلب على مطابق، لأنه مجرد تنظيف وليس مؤشرًا فعليًا على الثغرة.

هذا الاختبار تحديدًا لا يتحقق مما إذا كانت الجلسات الدائمة مفعّلة ويمكن الكتابة إلى ملفات الجلسة، لأن ذلك قد يعطّل سير عمل الخادم الاعتيادي، وبالتالي سينقل هذا القالب إلى نطاق الاستغلال (Exploit) بدلاً من كونه استطلاعًا بحتًا.

تنزيل الأداة