Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-49132 — CVE-2025-49132 | Kitploit
أدوات/GitHubGitHub/websafety-2tina/cve-2025-49132
الاستطلاعماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتسوء التكوين
GitHubwebsafety-2tina/cve-2025-49132

CVE-2025-49132

CVE-2025-49132

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-49132 - أداة فحص معلومات تكوين لوحة Pterodactyl

هذه الأداة تُستخدم لفحص مثيلات لوحة Pterodactyl لمحاولة الحصول على معلومات تكوين قاعدة البيانات الخاصة بها. من خلال استغلال ثغرة اجتياز المسار المحددة، يمكن الحصول على بيانات التكوين الحساسة للوحة.

نظرة عامة على المشروع

هذا المشروع عبارة عن أداة HTTP عالية الأداء، مُصممة خصيصاً للكشف عن معلومات تكوين مثيلات لوحة Pterodactyl المعرضة للإنترنت وجمعها. تقوم الأداة بإرسال طلبات محددة إلى الخادم الهدف، والتحقق مما إذا كانت الاستجابة تحتوي على معلومات تكوين قاعدة البيانات، ثم حفظ النتائج مصنفة.

الميزات

الوظائف الرئيسية

  • تنفيذ متعدد الأنماط: يدعم ثلاثة أوضاع للتنفيذ: أحادي الخيط، متعدد الخيوط، وغير متزامن.
  • تصنيف ذكي: يقوم تلقائياً بتصنيف النتائج إلى فئتين: "صحيح" (تحتوي على البيانات المستهدفة) و"خطأ" (لا تحتوي على البيانات المستهدفة أو فشل الطلب).
  • حفظ تلقائي: يحفظ النتائج تلقائياً في أدلة مختلفة حسب نوع النتيجة.
  • مراقبة الأداء: يعرض تقدم التنفيذ والإحصائيات في الوقت الفعلي.
  • دعم الوكيل: يدعم إرسال الطلبات عبر وكيل.
  • إعادة المحاولة عند الخطأ: يعيد محاولة الطلبات الفاشلة تلقائياً.
  • تحليل النتائج: يحلل تلقائياً معلومات تكوين قاعدة البيانات من بيانات الاستجابة.

الخصائص التقنية

  • استخدام مكتبة requests لطلبات HTTP.
  • استخدام aiohttp لدعم الطلبات غير المتزامنة.
  • استخدام ThreadPoolExecutor للمعالجة متعددة الخيوط.
  • دعم تحليل بيانات JSON.
  • آلية معالجة أخطاء متكاملة.

هيكل الدليل

root@kitploit:~
.
├── main.py              # الملف الرئيسي للبرنامج
├── url.txt              # ملف قائمة المضيفين المستهدفين
├── json/                # دليل الإخراج
│   ├── ✔️正确/           # دليل حفظ النتائج التي تحتوي على البيانات المستهدفة
│   └── ❌错误/           # دليل حفظ النتائج الخاطئة أو غير الصالحة
└── README.md            # وثائق المشروع

تثبيت التبعيات

قبل تشغيل البرنامج، يجب تثبيت مكتبات Python المطلوبة:

root@kitploit:~
pip install requests aiohttp urllib3

طريقة الاستخدام

الاستخدام الأساسي

root@kitploit:~
python main.py

سيقرأ البرنامج افتراضياً قائمة المضيفين من ملف url.txt ويستخدم نمط متعدد الخيوط للمعالجة.

وسائط سطر الأوامر

root@kitploit:~
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]

شرح الوسائط:

  • -f, --file: تحديد مسار ملف قائمة المضيفين (الافتراضي: url.txt)
  • -m, --mode: نمط التنفيذ، القيم الممكنة: threading (متعدد الخيوط)، async (غير متزامن)، single (أحادي الخيط) (الافتراضي: threading)
  • -w, --workers: عدد خيوط العمل (الافتراضي: 5)

أمثلة

root@kitploit:~
# استخدام الإعدادات الافتراضية
python main.py

# تحديد ملف مضيفين مخصص
python main.py --file hosts.txt

# استخدام النمط غير المتزامن
python main.py --mode async

# استخدام النمط أحادي الخيط
python main.py --mode single

# تعيين عدد خيوط العمل إلى 10
python main.py --workers 10

شرح الإعدادات

في فئة Config الموجودة في ملف main.py يمكن تعديل الإعدادات التالية:

  • PROXY: عنوان خادم الوكيل (الافتراضي: http://127.0.0.1:7899)
  • TIMEOUT: مهلة الطلب (الافتراضي: 30 ثانية)
  • MAX_RETRIES: الحد الأقصى لعدد مرات إعادة المحاولة (الافتراضي: 3)
  • MAX_WORKERS: الحد الأقصى لعدد خيوط العمل (الافتراضي: 5)
  • USER_AGENT: وكيل المستخدم للطلب (الافتراضي: Mozilla/5.0 Windows AppleWebKit/537.36)

آلية العمل

  1. يقرأ البرنامج قائمة المضيفين من الملف المحدد.
  2. يرسل لكل مضيف طلب HTTP GET إلى المسار /locales/locale.json.
  3. يتم تعيين معلمات الطلب على النحو التالي:
    • locale: ../../../pterodactyl
    • namespace: config/database
  4. يحلل بيانات الاستجابة للتحقق مما إذا كانت تحتوي على معلومات تكوين قاعدة البيانات.
  5. بناءً على نوع النتيجة، يتم حفظ البيانات في الدليل المقابل:
    • تحتوي على البيانات المستهدفة: json/✔️正确/
    • لا تحتوي على البيانات المستهدفة أو فشل الطلب: json/❌错误/
  6. يعرض تقدم التنفيذ والإحصائيات في الوقت الفعلي.

تنسيق الإخراج

يتم حفظ النتائج بتنسيق JSON، وتحتوي على المعلومات التالية:

  • success: هل نجح الطلب
  • status_code: رمز حالة HTTP
  • response_time: زمن الاستجابة
  • url: عنوان URL الفعلي للطلب
  • headers: معلومات رؤوس الاستجابة
  • data: بيانات الاستجابة
  • size: حجم الاستجابة
  • contains_target_data: هل تحتوي على البيانات المستهدفة
  • database_info: معلومات قاعدة البيانات المستخرجة

ملاحظات مهمة

  1. يُرجى التأكد من الامتثال للقوانين واللوائح ذات الصلة، واستخدام الأداة فقط في البيئات المصرح بها.
  2. يُرجى تعديل إعدادات الوكيل قبل الاستخدام لتناسب بيئة الشبكة الخاصة بك.
  3. قد تتسبب الطلبات الكثيرة في ضغط على الخادم الهدف، لذا يُرجى تعيين عدد الخيوط بشكل معقول.
  4. قد تحتوي النتائج المحفوظة على معلومات حساسة، يُرجى الاحتفاظ بها بشكل آمن.

الإحصائيات

بعد اكتمال تنفيذ البرنامج، سيتم عرض إحصائيات مفصلة:

  • إجمالي عدد الطلبات
  • عدد الطلبات الناجحة
  • عدد الطلبات الفاشلة
  • عدد البيانات المستهدفة التي تم العثور عليها
  • نسبة النجاح
  • نسبة اكتشاف البيانات المستهدفة
  • إجمالي وقت التنفيذ
  • عدد الطلبات في الثانية
تنزيل الأداة