
Exphub[مكتبة سكربتات استغلال الثغرات] يتضمن سكربتات استغلال الثغرات الخاصة بـWebloigc وStruts2 وTomcat وNexus وSolr وJboss وDrupal، وأحدث الإضافات هي CVE-2020-14882 وCVE-2020-11444 وCVE-2020-10204 وCVE-2020-10199 وCVE-2020-1938 وCVE-2020-2551 وCVE-2020-2555 وCVE-2020-2883 وCVE-2019-17558 وCVE-2019-6340
في النهاية ما زلت أرى أن وجود سكربت منفصل لكل ثغرة أمر غير مريح، لذلك قمت بدمج جميع سكربتات poc وexp معًا، بحيث يمكن إجراء فحص شامل + استغلال الثغرات بضغطة واحدة. وبسبب قيامي بعملية الدمج مؤخرًا، توقف تحديث exphub لفترة طويلة. حاليًا النسخة المدمجة تقترب من الاكتمال، وسيتم إصدارها في أكتوبر (بعد العطلة)، ترقبوا
تم الإصدار ---> https://github.com/zhzyker/vulmap
Exphub[مكتبة سكربتات استغلال الثغرات] (أريد نجمة⭐~)
تتضمن حاليًا سكربتات استغلال الثغرات لـ Weblogic وStruts2 وTomcat وDrupal، وكلها ملفات سكربت تم اختبارها فعليًا، مع بذل الجهد لاستكمال وثائق الاستخدام لجميع ملفات السكربت، مع إعطاء أولوية لتحديث سكربتات استغلال الثغرات عالية الخطورة وسهلة الاستغلال
بعض السكربتات أو الملفات تم جمعها، وإذا كانت هناك متطلبات حقوق نشر فسيتم التعديل فور التواصل
مجموعة QQ: 219291257
bilibili: https://space.bilibili.com/64648363
آخر تحديث: 2021/04/04، أحدث إضافة cve-2021-26295_rce.py
يتضمن Exphub ملفات متعددة بأسماء وأنواع وصيغ وامتدادات مختلفة، ويمكن تقسيم هذه الملفات تقريبًا إلى [سكربتات التحقق من الثغرات]، [سكربتات استغلال الثغرات]، [سكربتات تنفيذ الأوامر عن بُعد]، [سكربتات التفاعل مع shell]، [سكربتات رفع Webshell]
مثال على ملف سكربت: cve-1111-1111_xxxx.py
أنواع ملفات السكربت [xxxx]:
صيغ ملفات السكربت [py]:
java -jar cve-xxxx.jar، يُنصح باستخدام Java 1.8.121phpfastjson-1.2.24_rce.py ثغرة تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل Fastjson <=1.2.24
fastjson-1.2.41_rce.py ثغرة تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل Fastjson <=1.2.41
fastjson-1.2.42_rce.py ثغرة تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل Fastjson <=1.2.42
fastjson-1.2.43_rce.py ثغرة تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل Fastjson <=1.2.43
fastjson-1.2.45_rce.py ثغرة تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل Fastjson <=1.2.45
fastjson-1.2.47_rce.py ثغرة تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل Fastjson <=1.2.47[الاستخدام]
fastjson-1.2.62_rce.py ثغرة تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل Fastjson <=1.2.62
fastjson-1.2.66_rce.py ثغرة تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل Fastjson <=1.2.66
cve-2014-4210_ssrf_scan.py Weblogic SSRF سكربت استغلال لفحص منافذ الشبكة الداخلية [الاستخدام]
cve-2014-4210_ssrf_redis_shell.py Weblogic SSRF سكربت getshell للوصول غير المصرح به إلى redis داخل الشبكة الداخلية[الاستخدام]
cve-2017-3506_poc.py Weblogic wls-wsat سكربت كشف ثغرة تنفيذ الأوامر عن بُعد[الاستخدام]
cve-2017-3506_webshell.jar Weblogic wls-wsat استغلال ثغرة تنفيذ الأوامر عن بُعد، رفع Webshell[الاستخدام]
cve-2017-10271_poc.jar Weblogic wls-wsat ثغرة إلغاء تسلسل XMLDecoder[الاستخدام]
cve-2017-10271_webshell.jar Weblogic wls-wsat سكربت استغلال ثغرة إلغاء تسلسل XMLDecoder[الاستخدام]
cve-2018-2628_poc.py Weblogic WLS Core Components سكربت تحقق من ثغرة تنفيذ الأوامر عبر إلغاء التسلسل[الاستخدام]
cve-2018-2628_webshell.py Weblogic WLS Core Components سكربت رفع Webshell لثغرة تنفيذ الأوامر[الاستخدام]
cve-2018-2893_poc.py WebLogic WLS سكربت كشف ثغرة إلغاء تسلسل المكونات الأساسية
cve-2018-2893_cmd.py WebLogic WLS سكربت استغلال ثغرة إلغاء تسلسل المكونات الأساسية
cve-2018-2894_poc_exp.py Weblogic كشف واستغلال ثغرة رفع الملفات التعسفية
cve-2019-2618_webshell.py Weblogic ثغرة رفع الملفات التعسفية (تتطلب اسم مستخدم وكلمة مرور)[الاستخدام]
cve-2020-2551_poc.py Weblogic IIOP سكربت كشف ثغرة إلغاء التسلسل
cve-2020-2555_cmd.py WebLogic تنفيذ أوامر عن بُعد عبر إلغاء تسلسل بروتوكول GIOP
cve-2020-2883_cmd.py WebLogic تنفيذ أوامر عن بُعد عبر إلغاء تسلسل بروتوكول T3
cve-2020-14882_rce.py WebLogic console تنفيذ أوامر بدون ترخيص
shiro-1.2.4_rce.py سكربت استغلال Apache Shiro rememberMe < 1.2.4 RCE
cve-2017-12629_cmd.py Apache Solr سكربت تنفيذ الأوامر عن بُعد
cve-2019-0193_cmd.py Apache Solr DataImportHandler سكربت استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد
cve-2019-17558_cmd.py Apache Solr Velocity سكربت استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد[فيديو_Bilibili] [فيديو_YouTube]
cve-2018-1273_cmd.py Spring سكربت استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد