
مستودع تعليمي يوثّق تحليل واستغلال CVE-2025-5548 (تجاوز سعة المخزن المؤقت في خادم FreeFloat FTP). يتضمن منهجية قابلة لإعادة الاستخدام لتحليل الثغرات الأمنية، وهندسة عكسية ثابتة، واستغلالًا خطوة بخطوة، ودليلًا لمنهجية استغلال 0-day مع تقنيات الفازينغ وتصحيح الأخطاء.

Anderson Steven — ماجستير في الأمن السيبراني، الوحدة 6 (الثغرات) تسليم فردي: منهجية تحليل الثغرات واستغلالها
لم أرغب في تسليم مجرد «إليكم الاكسبلويت الذي يعمل». يجمع هذا المستودع
طريقة عملي عندما أواجه ثغرة تلفٍ في الذاكرة: ما الذي أنظر إليه أولًا،
وبأي ترتيب أستبعد الفرضيات، وما الأدوات التي أستخدمها في كل مرحلة
ولماذا. أستخدم CVE-2025-5548 كخيط رئيسي لأنها حالة صغيرة وسهلة الإدارة،
لكن الوثيقة المركزية لهذا المستودع —
METHODOLOGY.md — ليست برنامجًا تعليميًا عن «كيفية
استغلال FreeFloat FTP»، بل طريقتي في التفكير أمام أي ملف ثنائي،
وقابلة للتكيف مع حالات أخرى.
FreeFloat FTP Server 1.0 هو خادم FTP لنظام Windows عمره أكثر من عقد،
دون صيانة، وما زال يُستخدم في مختبرات الاستغلال لأن خلله نموذجي:
عند معالجة أوامر معينة من البروتوكول (NOOP هو ما أعمل عليه هنا،
وإن لم يكن الوحيد) ينسخ ما يرسله العميل إلى مخزن مؤقت ثابت في المكدس
عبر strcpy، دون التحقق من طول المدخلات. إذا أرسلت بيانات أكثر مما
يتسع له، تستولي على عنوان الإرجاع المحفوظ في المكدس وتتحكم في EIP.
أمر وجدته مثيرًا للاهتمام أثناء بحثي في تاريخ هذه الثغرة: نفس
الخطأ البرمجي، حين يُثار من أوامر FTP مختلفة (USER, PASS,
HOST, NOOP...)، انتهى به الأمر مُسجَّلًا كعدة CVEs مختلفة
(CVE-2025-5548, CVE-2025-5667, CVE-2025-5220, CVE-2025-5075...).
METHODOLOGY.md — الوثيقة المركزية: منهجيتي في
التحليل والاستغلال، مرحلة بمرحلة، مع الأدوات والعقلية التي
أطبقها في كل مرحلة، وطريقتي في التعامل مع ثغرة غير معروفة (0-day).00-Environment/ — كيف جهّزت المختبر
(ضحية بنظام Windows، مهاجم بنظام Linux، البرمجيات المثبتة، الشبكة)؛
ويتضمن الملف الثنائي الهش في Binaries/.01-Vulnerability-Analysis/ — تشخيص
الملف الثنائي: أين يقع الخلل ولماذا يحدث، مع الهندسة العكسية الساكنة.02-Exploitation/ — عملية الاستغلال الكاملة
موثقة خطوة بخطوة، مع السكربتات التي استخدمتها في كل مرحلة.03-0day-Approach/ — كيف سأتعامل مع البحث
عن ثغرة لم تُكتشف بعد: fuzzing، diffing، reversing، والبيئة.images/ — لقطات من المختبر، مجلد فرعي لكل قسم.أُجريت جميع الاختبارات في مختبر معزول (أجهزة افتراضية على شبكة داخلية، دون أي اتصال بأنظمة أطراف ثالثة). المحتوى تعليمي بحت؛ وليس مخصصًا للاستخدام ضد بنى تحتية دون إذن.
استخدمت المستودع TheMalwareGuardian/CVE-2025-5548 كأساس.