Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-32432 | Kitploit
أدوات/GitHubGitHub/themursalin/cve-2025-32432
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubthemursalin/cve-2025-32432

CVE-2025-32432

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔐 CVE-2025-32432 — ثغرة RCE قبل المصادقة في Craft CMS

CVE Severity Python License Auth

تنفيذ الأوامر عن بُعد قبل المصادقة في Craft CMS

اكتُشفت وطُوّرت بواسطة Mohammed Idrees Banyamer


📌 نظرة عامة

CVE-2025-32432 هي ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) قبل المصادقة تؤثر على إصدارات متعددة من Craft CMS. من خلال الجمع بين تخزين بيانات الجلسة غير المنقّاة وأداة إلغاء تسلسل غير آمنة، يمكن لمهاجم غير مصادَق تنفيذ أوامر عشوائية على الخادم البعيد.


🎯 الإصدارات المتأثرة

الفرعمعرضة للخطر حتى
Craft CMS 3.x≤ 3.9.14
Craft CMS 4.x≤ 4.14.14
Craft CMS 5.x≤ 5.6.16

⚠️ من المحتمل أن تكون جميع الإصدارات الأقدم التي تُظهر سلوك التوجيه الموصوف متأثرة أيضًا.


🧠 تفاصيل الثغرة

تنشأ الثغرة من الجمع بين نقطتي ضعف متميزتين في نقطة النهاية assets/generate-transform:

1️⃣ تخزين بيانات الجلسة غير المنقّاة

سلوك التوجيه القديم يكتب معلمات الاستعلام الخام مباشرةً في ملف جلسة PHP في /tmp/sess_<PHPSESSID>، دون أي تنقية أو تصفية.

2️⃣ إلغاء التسلسل غير الآمن

سلسلة أدوات إلغاء تسلسل Yii (FieldLayoutBehavior → PhpManager) تسمح للمهاجم بفرض تضمين ملف عشوائي — في هذه الحالة، ملف الجلسة المسموم.

الأثر المشترك: اختراق كامل للخادم، وسرقة البيانات، والحركة الجانبية، والمزيد.


⚙️ المتطلبات

  • Python 3.7+
  • requests
  • urllib3
root@kitploit:~
# Install via requirements file
pip install -r requirements.txt

# Or install directly
pip install requests urllib3

🚀 الاستخدام

root@kitploit:~
python exploit.py -u <target_url> -c "<command>" [options]

المعاملات

أمثلة

root@kitploit:~
# Auto-exploit — brute-forces Asset ID automatically
python exploit.py -u https://craft.example.com -c "id"

# With a known Asset ID — more reliable and faster
python exploit.py -u https://craft.example.com -c "cat /etc/passwd" -a 42

# Custom timeout + verbose output
python exploit.py -u https://craft.example.com -c "uname -a" -t 10 -v

🔬 كيف يعمل

root@kitploit:~
Step 1 ──► Session Establishment
           Fetch homepage → obtain PHPSESSID cookie

Step 2 ──► Asset ID Resolution
           Provided via -a flag OR brute-forced (non-404 detection)

Step 3 ──► Session Poisoning
           Malicious GET request → raw PHP injected into /tmp/sess_<PHPSESSID>

Step 4 ──► RCE Trigger
           Crafted deserialisation payload → PhpManager includes session file
           → PHP executes → system command runs → output returned

💡 يتم طباعة مخرجات الأمر (أول 2,000 حرف). للحصول على تفاعل كامل، يُنصح باستخدام قشرة عكسية.


📋 ملف المتطلبات

requirements.txt

root@kitploit:~
requests>=2.31.0
urllib3>=2.0

⚖️ إخلاء المسؤولية

هذه الأداة مخصصة للأغراض التعليمية فقط والتقييمات الأمنية المصرَّح بها.

لا تستخدمها ضد أي نظام دون إذن صريح وخطي من مالك النظام.

لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة. باستخدامك لهذه الأداة، فإنك توافق على أنك المسؤول الوحيد عن أفعالك وستمتثل لجميع القوانين المحلية والوطنية والدولية المعمول بها.


👤 المساهمون

الدورالتفاصيل
🔍 اكتشاف الثغرة والاستغلال الأصليMohammed Idrees Banyamer
🐙 GitHub@TheMursalin
🤝 تحسين الكودالمساهمات المجتمعية مرحّب بها

⭐ إذا وجدت هذا مفيدًا، فكّر في متابعة @TheMursalin لمزيد من الاستغلالات والشروحات والأدوات الأمنية.


📄 الترخيص

يُطرح هذا المشروع بموجب رخصة MIT — راجع LICENSE للحصول على التفاصيل الكاملة.


صُنع بــ ❤️ لمجتمع أبحاث الأمن — استخدمه بمسؤولية.
تنزيل الأداة
الخيارالوصفالافتراضي
-u, --urlمطلوب. عنوان URL الأساسي للهدف (مثل https://example.com)—
-c, --cmdمطلوب. أمر النظام المراد تنفيذه (مثل id، whoami)—
-a, --assetمعرّف أصل صالح معلوم (يُسرّع الاستغلال بشكل كبير)None
--scan-maxأقصى معرّف أصل للبحث القسري عند عدم توفير معرّف300
-t, --timeoutمهلة الطلب بالثواني15
-v, --verboseتفعيل الإخراج التفصيلي/التصحيحيOff