Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
spring-cvss-check — # فحص القطع الأثرية والشفرة المصدرية لجافا بحثًا عن ثغرات Spring/Tomcat يفحص القطع الأثرية والشفرة المصدرية لجافا بحثًا عن ثغرات CVE الخاصة بـ Spring/Tomcat، ويقارن درجات CVSS بين البائع وNVD، ويتحقق من شروط قابلية الاستغلال، ويتحقق من وجود إصدارات الإصلاح على Maven Central. | Kitploit
أدوات/GitHubGitHub/xiaoqimikko/spring-cvss-check
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتدقيق التكوينDevSecOpsأمن سلسلة التوريد
GitHubxiaoqimikko/spring-cvss-check

spring-cvss-check

# فحص القطع الأثرية والشفرة المصدرية لجافا بحثًا عن ثغرات Spring/Tomcat يفحص القطع الأثرية والشفرة المصدرية لجافا بحثًا عن ثغرات CVE الخاصة بـ Spring/Tomcat، ويقارن درجات CVSS بين البائع وNVD، ويتحقق من شروط قابلية الاستغلال، ويتحقق من وجود إصدارات الإصلاح على Maven Central.

عرض المستودع
منذ 19س 56دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

spring-cvss-check

يغطي 15 نشرة أمنية رسمية من Spring / Tomcat (سبع نشرات بتاريخ 2026-08-20 · خمس نشرات بتاريخ 2026-06-08 · نشرة واحدة بتاريخ 2025-09-15 · نشرتان من Tomcat بتاريخ 2026-08-25).

من بينها 8 نشرات، تُبلغ عنها الماسحات الضوئية المرتبطة بـ NVD بأنها CRITICAL 9.1~9.8، بينما التقييم الرسمي من البائع هو LOW / MEDIUM. أما النشرات السبع الأخرى فالتقييمان متطابقان تمامًا — والفرق الوحيد: هل قام البائع نفسه بتقديم درجة CVSS لسجل CVE أم لا.

تجيب هذه الأداة على أربعة أسئلة:

  1. أي من هذه النشرات الـ 15 تنطبق على إصدارك
  2. ما هو التقييم الرسمي الفعلي (ومن الذي وضع الدرجة على NVD)
  3. هل تستوفي شروط التفعيل فعلاً (فحص الكود المصدري والإعدادات، وليس مجرد مقارنة أرقام الإصدارات)
  4. هل الإصدار الذي يطلب منك البائع الترقية إليه موجود على Maven Central

جدول المقارنة

CVEالمكوّنالرسمي من البائعNVDمن وضع الدرجة على NVD
CVE-2026-59313Spring FrameworkLOW9.8 CRITICALCISA-ADP
CVE-2026-47890Spring FrameworkLOW9.8 CRITICALCISA-ADP
CVE-2026-59283Spring FrameworkMEDIUM9.1 CRITICALCISA-ADP
CVE-2026-47891Spring FrameworkMEDIUM9.8 CRITICALCISA-ADP
CVE-2026-47884Spring FrameworkMEDIUM9.8 CRITICALCISA-ADP
CVE-2026-47892Spring FrameworkMEDIUM9.8 CRITICALCISA-ADP
CVE-2026-65637Apache TomcatModerate9.8 CRITICALCISA-ADP
CVE-2026-65905Apache TomcatLow9.8 CRITICALCISA-ADP
CVE-2026-59270Spring SecurityCRITICAL9.4 CRITICALتقييم البائع الذاتي ✅ متطابق

الحالة الوحيدة المتطابقة بين الطرفين، هي بالضبط تلك التي قدّم فيها البائع نفسه درجة CVSS إلى NVD.

السبب ليس أن أحدًا يخفي شيئًا عن الآخر: عندما لا يقدّم البائع تقييمًا، تقوم CISA-ADP بتسجيل درجة تلقائية بناءً على أسوأ الحالات، ومعظم أدوات SCA تأخذ الرقم الموجود على NVD. هذا ليس خطأ برمجيًا، بل هو اختلاف في منهجية نظامي التقييم — لكن إجراءات الاستجابة للطوارئ لديك تسير وفق 9.8.

الأمر الثاني: الإصدار الذي يطلب منك البائع الترقية إليه قد لا يكون قابلًا للتنزيل أصلًا

اختبار فعلي (مع مجموعة تحكم إيجابية، يُعاد تنفيذه في كل مرة يتم فيها توليد جدول القواعد):

root@kitploit:~
spring-web           6.2.19 = 200   ← الإصدار السابق موجود على Central
spring-web           6.2.20 = 404   ← الإصدار الذي يطلب منك البائع الترقية إليه، غير موجود
spring-security-core 6.5.11 = 200
spring-security-core 6.5.12 = 404

في جدول الإصدارات المُصلَحة الرسمي، تُوسم هذه الإصدارات بـ Enterprise Support Only — أي أنها مخصصة فقط للعملاء الذين اشتروا الدعم التجاري. لذا إذا كنت مصابًا فعلًا، فخياراتك هي:الترقية عبر قفزة رئيسية في الإصدار، أو شراء الدعم التجاري.

الاستخدام

root@kitploit:~
java -jar spring-cvss-check.jar <jar|war|directory>... [--src <source-directory>]
root@kitploit:~
# الأكثر شيوعًا: افحص ناتج البناء لتحديد الإصدار، وافحص الكود المصدري لتحديد شروط التفعيل
java -jar spring-cvss-check.jar target/ --src src/main

# يمكن أيضًا تمرير ملف fat jar / war واحد فقط
java -jar spring-cvss-check.jar app.war

يتطلب JDK 17+. صفر اعتماديات وقت التشغيل، ولا يحتاج اتصالًا بالإنترنت.

رمز الخروج:0 الإصدار غير مصاب · 2 الإصدار مصاب لكن لم يتم العثور على شروط التفعيل · 3 شروط التفعيل محققة أيضًا.

شكل المخرجات

root@kitploit:~
== الإصدارات المكتشفة ==
  Spring Framework   6.2.19         .../spring-core-6.2.19.jar
  Spring Security    6.5.11         .../spring-security-core-6.5.11.jar
  Apache Tomcat      9.0.37         .../tomcat-embed-core-9.0.37.jar

== الإصدار مصاب بـ 8 نشرات ==

-- CVE-2026-47884  Spring Framework Improper Path Limitation in XsltView
   المنتج     Spring Framework  المتأثر  6.2.0 - 6.2.19
   [الفرق]    الرسمي **MEDIUM**   <->   NVD **CRITICAL 9.8**
             الدرجة على NVD ليست من البائع، بل من CISA-ADP.
   شروط التفعيل  فقط عند استخدام XsltView، ووجود تعيين "/**" يمر عبر عرض القالب، وعدم تحديد اسم العرض صراحةً
   [مصاب]    تم العثور عليه في كودك/إعداداتك:
             src/main/java/demo/ReportView.java  <-  XsltView(السطر 2)
   [لا يمكن الترقية]  يطلب منك البائع الترقية إلى 6.2.20 —— **هذا الإصدار غير موجود على Maven Central (404)**، والوسم الرسمي هو Enterprise Support Only

== الملخص ==
   قد تُبلغ ماسحتك الضوئية عن 7 من هذه النشرات الثماني بأنها CRITICAL;
   بينما **التقييم الرسمي من البائع** هو: 3 نشرات LOW / 4 نشرات MEDIUM / نشرة واحدة CRITICAL.
   من بين هذه النشرات الثماني، لم يتم العثور على شروط التفعيل في كودك المصدري لـ 6 منها، وتم العثور عليها في نشرتين.
   [!] من بينها 7 نشرات، **الإصدار المُصلَح الرسمي غير موجود أصلًا على Maven Central**

الجانب المعاكس — لماذا النشرات السبع الأخرى لا تختلف

قد يوحي الجدول أعلاه بأن «NVD دائمًا يقيّم بشكل عشوائي». ليس كذلك. في نفس مجموعة البيانات توجد 7 نشرات أخرى، حيث التقييم الرسمي وتقييم NVD متطابقان تمامًا:

CVEالمكوّنالرسمي من البائعNVDمن وضع الدرجة على NVD
CVE-2026-59270Spring SecurityCRITICAL9.4 CRITICALتقييم البائع الذاتي
CVE-2026-41843Spring FrameworkMEDIUM5.9 MEDIUMتقييم البائع الذاتي
CVE-2026-41844Spring FrameworkMEDIUM4.2 MEDIUMتقييم البائع الذاتي
CVE-2026-41846Spring FrameworkMEDIUM5.9 MEDIUMتقييم البائع الذاتي
CVE-2026-41853Spring FrameworkMEDIUM5.3 MEDIUMتقييم البائع الذاتي
CVE-2026-41848Spring FrameworkLOW3.7 LOWتقييم البائع الذاتي
CVE-2025-41249Spring FrameworkHIGH7.5 HIGHتقييم البائع الذاتي

لا توجد حالة مضادة في أي من الاتجاهين، وهذا هو الحكم السببي الوحيد الذي تجرؤ هذه الأداة على إصداره:

  • 7 نشرات بتقييم متطابق ← مصدر التقييم كله هو [email protected] (تقديم البائع نفسه)
  • 8 نشرات بتقييم مختلف ← مصدر التقييم كله هو CISA-ADP (البائع لم يقدّم، فقام طرف ثالث بالتسجيل التلقائي وفق أسوأ الحالات)

يستخدم سكربت التوليد تأكيدين لمراقبة هذين الاتجاهين على حدة (ASSERT4 / ASSERT7)، وفي حال ظهور أي حالة مضادة يرفض إخراج الجدول.

🔑 لماذا التحقق من الاتجاهين: عبارة «المتطابق دائمًا من تقييم البائع الذاتي» لا تستبعد احتمال أن «بعض غير المتطابق هو أيضًا من تقييم البائع الذاتي». إذا ظهرت حالة كهذه فعلًا، يصبح للعلاقة السببية حالة مضادة، ولو تحققت من اتجاه واحد فقط لاستمر توليد الجدول كاملًا وظهر كل شيء أخضر. التأكيد أحادي الاتجاه لا يُثبت العلاقة السببية.


المنهجية — يرجى قراءة هذا كاملًا قبل استخلاص النتائج

  • «غير مصاب» لا تعني «آمن». قد تكون شروط التفعيل موجودة في مكتبة تابعة لجهة خارجية تعتمد عليها، أو قد تُدار عبر متغيرات بيئة أو مركز إعدادات، أو ربما لم تقم بتمرير دليل الكود المصدري ببساطة. صياغة التقرير دائمًا هي «لم يتم العثور عليه في كودك المصدري»، وليست «أنت غير متأثر».
  • يغطي فقط الدفعات الأربع المذكورة أعلاه، بإجمالي 15 نشرة، وليس ماسحًا شاملًا للثغرات، ولا يغني عن SCA.
  • تشمل التغطية خط Spring Framework 5.3 (انتهى دعم OSS في 2024-08-31، الإصدار النهائي 5.3.39). عند تشغيل الأداة على spring-core-5.3.39.jar، ستُصاب بـ 11 نشرة، والإصدارات المُصلَحة الرسمية لهذه النشرات الـ 11 غير موجودة إطلاقًا على Maven Central العام (5.3.45 / 5.3.49 / 5.3.50، جميعها موسومة بـ Enterprise Support Only).
  • يعتمد فقط على مطابقة النصوص، وليس AST. هذا اختيار مقصود:يجب أن يكون المسار الحرج قابلاً للفهم والتحقق يدويًا — فالحكم غير المفهوم إذا أخطأ لن يتمكن أحد من اكتشافه.
  • اختلاف التقييمات هو قراءة موضوعية، وليس «البائع يخفي عنك شيئًا» ولا «NVD يقيّم بشكل عشوائي».

مصدر البيانات / كيفية التحقق بنفسك

يتم توليد جدول الأحكام بواسطة tools/gen_rules.py من أربعة مصادر أولية، دون نسخ يدوي:

المصدرما الذي يؤخذ منه
Aspring.io/security/<cve>التقييم الرسمي / نطاق التأثير / الإصدار المُصلَح (شامل علامة OSS ⟷ Enterprise)
Btomcat.apache.org/security-{9,10,11}.htmlنفس ما سبق
CNVD REST APIتقييم NVD ومصدر التقييم
Drepo1.maven.org (HEAD)هل الإصدار الذي يطلب منك البائع الترقية إليه موجود فعلًا على Central

إعادة التشغيل مرة أخرى تعني إعادة التحقق الكامل:

root@kitploit:~
python tools/gen_rules.py

يحتوي السكربت على ستة تأكيدات، إذا لم تنجح يرفض إخراج الجدول، ثلاثة منها تراقب مباشرة ادعاءات هذه الأداة:

  • ASSERT2 عدد النشرات غير المتطابقة بين الرسمي ⟷ NVD —— إذا وصل إلى صفر فهذا يعني أن الادعاء بطل، ويتوقف فورًا
  • ASSERT3 فحص Central مع مجموعة تحكم إيجابية —— إذا فشلت المجموعة الضابطة، تُلغى كل نتائج 404 في تلك الدفعة
  • ASSERT4 النشرة المتطابقة، يجب أن يكون مصدر تقييمها هو تقييم البائع الذاتي —— هذا هو الدليل الوحيد على «السبب»

License

Apache-2.0

تنزيل الأداة