
CVE-2025-49132
هذه الأداة تُستخدم لفحص مثيلات لوحة Pterodactyl لمحاولة الحصول على معلومات تكوين قاعدة البيانات الخاصة بها. من خلال استغلال ثغرة اجتياز المسار المحددة، يمكن الحصول على بيانات التكوين الحساسة للوحة.
هذا المشروع عبارة عن أداة HTTP عالية الأداء، مُصممة خصيصاً للكشف عن معلومات تكوين مثيلات لوحة Pterodactyl المعرضة للإنترنت وجمعها. تقوم الأداة بإرسال طلبات محددة إلى الخادم الهدف، والتحقق مما إذا كانت الاستجابة تحتوي على معلومات تكوين قاعدة البيانات، ثم حفظ النتائج مصنفة.
requests لطلبات HTTP.aiohttp لدعم الطلبات غير المتزامنة.ThreadPoolExecutor للمعالجة متعددة الخيوط..
├── main.py # الملف الرئيسي للبرنامج
├── url.txt # ملف قائمة المضيفين المستهدفين
├── json/ # دليل الإخراج
│ ├── ✔️正确/ # دليل حفظ النتائج التي تحتوي على البيانات المستهدفة
│ └── ❌错误/ # دليل حفظ النتائج الخاطئة أو غير الصالحة
└── README.md # وثائق المشروع
قبل تشغيل البرنامج، يجب تثبيت مكتبات Python المطلوبة:
pip install requests aiohttp urllib3
python main.py
سيقرأ البرنامج افتراضياً قائمة المضيفين من ملف url.txt ويستخدم نمط متعدد الخيوط للمعالجة.
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]
شرح الوسائط:
-f, --file: تحديد مسار ملف قائمة المضيفين (الافتراضي: url.txt)-m, --mode: نمط التنفيذ، القيم الممكنة: threading (متعدد الخيوط)، async (غير متزامن)، single (أحادي الخيط) (الافتراضي: threading)-w, --workers: عدد خيوط العمل (الافتراضي: 5)# استخدام الإعدادات الافتراضية
python main.py
# تحديد ملف مضيفين مخصص
python main.py --file hosts.txt
# استخدام النمط غير المتزامن
python main.py --mode async
# استخدام النمط أحادي الخيط
python main.py --mode single
# تعيين عدد خيوط العمل إلى 10
python main.py --workers 10
في فئة Config الموجودة في ملف main.py يمكن تعديل الإعدادات التالية:
PROXY: عنوان خادم الوكيل (الافتراضي: http://127.0.0.1:7899)TIMEOUT: مهلة الطلب (الافتراضي: 30 ثانية)MAX_RETRIES: الحد الأقصى لعدد مرات إعادة المحاولة (الافتراضي: 3)MAX_WORKERS: الحد الأقصى لعدد خيوط العمل (الافتراضي: 5)USER_AGENT: وكيل المستخدم للطلب (الافتراضي: Mozilla/5.0 Windows AppleWebKit/537.36)/locales/locale.json.locale: ../../../pterodactylnamespace: config/databasejson/✔️正确/json/❌错误/يتم حفظ النتائج بتنسيق JSON، وتحتوي على المعلومات التالية:
success: هل نجح الطلبstatus_code: رمز حالة HTTPresponse_time: زمن الاستجابةurl: عنوان URL الفعلي للطلبheaders: معلومات رؤوس الاستجابةdata: بيانات الاستجابةsize: حجم الاستجابةcontains_target_data: هل تحتوي على البيانات المستهدفةdatabase_info: معلومات قاعدة البيانات المستخرجةبعد اكتمال تنفيذ البرنامج، سيتم عرض إحصائيات مفصلة: