Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-55555 — ماسح جماعي لقاتل التشفير Laravel (CVE-2024-55555) | Kitploit
أدوات/GitHubGitHub/yucaerin/cve-2024-55555
كسر كلمات المرورالاستطلاعماسحات الثغرات الأمنيةأدوات التشفير/فك التشفيرالاستغلالاستغلال تطبيقات الويب
GitHubyucaerin/cve-2024-55555

CVE-2024-55555

ماسح جماعي لقاتل التشفير Laravel (CVE-2024-55555)

عرض المستودع
223منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ماسح Laravel Crypto Killer الشامل (CVE-2024-55555)

يقوم هذا السكربت بإجراء مسح شامل لتطبيقات Laravel المعرّضة لثغرة CVE-2024-55555، وهي ثغرة تنفيذ برمجيات عن بُعد دون مصادقة (RCE) في Invoice Ninja. يقوم بأتمتة عملية اكتشاف المواقع التي تستخدم قيم APP_KEY ضعيفة أو معروفة، والتحقق مما إذا كانت معرّضة للخطر.

📌 كيف يعمل

  1. يقرأ قائمة بالنطاقات من list.txt.
  2. يرسل طلبًا إلى كل هدف ويلتقط ملف تعريف الارتباط المشفّر بنظام Laravel (باستثناء XSRF-TOKEN).
  3. يشغّل عملية فك تشفير بالقوة الغاشمة باستخدام laravel-crypto-killer للعثور على APP_KEY صالح.
  4. إذا تم العثور على مفتاح صالح، يتم حفظ النتيجة في result.txt بالتنسيق التالي:
root@kitploit:~
domain.tld|base64:APP_KEY

🧱 المتطلبات

قبل استخدام هذه الأداة، يجب عليك تثبيت وتهيئة laravel-crypto-killer.

🔧 تثبيت Laravel-Crypto-Killer

root@kitploit:~
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt

⚠️ يُنصح باستخدام بيئة Python افتراضية.

🗂️ قوائم الكلمات

تأكد من أن مجلد wordlists/ يحتوي على مفاتيح مناسبة للهجوم بالقوة الغاشمة. يمكنك استخدام المفاتيح الافتراضية أو إضافة قيم APP_KEY الخاصة بك (بتنسيق base64:).

🚀 الاستخدام

  1. جهّز ملف list.txt الخاص بك مع نطاق واحد في كل سطر (لا حاجة لـ http أو https):
root@kitploit:~
ninja.example.com
account.example.com
  1. شغّل السكربت:
root@kitploit:~
python3 mass_laravel_crypto_bruteforce.py
  1. إذا نجحت العملية، سيخرج السكربت:
root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

وسيتم حفظها في result.txt.

🛡️ حول CVE-2024-55555

  • الثغرة: لا يقوم Invoice Ninja بتأمين استخدام Laravel APP_KEY بشكل صحيح.
  • الأثر: إذا كان APP_KEY معروفًا أو قابلاً للتخمين، يمكن للمهاجمين عن بُعد:
    • فك تشفير ملفات تعريف الارتباط أو البيانات المسلسلة.
    • إنشاء حمولات خبيثة.
    • تنفيذ كود PHP عشوائي.
  • المراجع:
    • Synacktiv Advisory
    • CVE-2024-55555 - NVD

🧠 ملاحظات

  • يقوم السكربت تلقائيًا باختيار أطول ملف تعريف ارتباط (باستثناء XSRF-TOKEN) على افتراض أنه الجلسة المشفّرة.
  • يتم دعم المسح المتوازي عبر ThreadPoolExecutor لأداء أسرع.
  • تتم معالجة الأهداف التي تحتوي على ملفات تعريف ارتباط مشفّرة بنظام Laravel فقط.

✅ مثال على المخرجات

root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

⚠️ إخلاء مسؤولية

هذه الأداة مخصصة لأغراض تعليمية والاختبار المصرح به فقط.
لا تستخدمها على أنظمة دون إذن صريح.
أنت وحدك المسؤول عن أفعالك.

تنزيل الأداة