
Gibbon v25.0.0 عرضة لثغرة تضمين الملفات المحلي (LFI)
يحتوي هذا المستودع على سكربت بايثون يساعد في تحديد واستغلال ثغرة تضمين الملفات المحلية (LFI) (CVE-2023-34598) في Gibbon v25.0.0. يمكن للسكربت فحص موقع ويب مستهدف بحثًا عن ثغرة محتملة، وفي حال نجاحه، تنزيل تفريغ SQL لتحليل إضافي. كما يوفر استعلام FOFA مدمجًا للمساعدة في تحديد الأهداف المعرضة للخطر.
CVE-2023-34598.pyتحذير: هذا السكربت مخصص للأغراض التعليمية واختبار الاختراق المصرح به. قد يكون الاستخدام غير المصرح به ضد المواقع أو الخوادم غير قانوني ويُثبط بشدة. احرص دائمًا على الحصول على إذن مناسب قبل الاختبار.
pip install requests)pip install requests
شغّل السكربت بدون وسائط أو استخدم الخيار -h/--help:
python3 CVE-2023-34598.py -h
سيؤدي ذلك إلى عرض نظرة عامة على جميع الأوامر والخيارات المتاحة.
لعرض استعلام FOFA الذي يساعد في تحديد الأهداف المعرضة للخطر، استخدم:
python3 CVE-2023-34598.py fofa
انسخ الاستعلام المعروض واستخدمه في FOFA للعثور على عناوين URL للأهداف.
لفحص عنوان URL محدد لهدف، شغّل:
python3 CVE-2023-34598.py scan https://example.com/gibbon
استبدل https://example.com/gibbon بعنوان URL الأساسي لتثبيت Gibbon الخاص بك.
سيقوم السكربت بما يلي:
?q=gibbon.sql."SQL Dump").Gibbon_dump، أو Gibbon_dump-2 إذا كان الدليل موجودًا مسبقًا، إلخ).gibbon.sql داخل الدليل الذي تم إنشاؤه حديثًا.Gibbon_dump إذا تبين أن الهدف عرضة للثغرة، ويخزن السكربت النتائج هناك.Gibbon_dump موجودًا مسبقًا، ينشئ السكربت دليلًا جديدًا باسم Gibbon_dump-2، أو Gibbon_dump-3، وهكذا.!target.txt: يحتوي على عنوان URL الأساسي للهدف المفحوص.gibbon.sql: يحتوي على تفريغ SQL المستخرج إذا تم العثور على العلامات.python3 CVE-2023-34598.py scan https://victim.com/gibbon
Gibbon_dump) ويحفظ !target.txt وgibbon.sql.python3 CVE-2023-34598.py fofa
يعود الفضل إلى @komodoooo، هذا مجرد fork بلغة بايثون لمستودعه بلغة روبي.