
CVE-2026-39987 — Updated!
إثبات مفهوم بسيط لـ CVE-2026-39987
CVE-2026-39987 استغلال POC
نظرة عامة
يحتوي هذا المستودع على سكربت إثبات المفهوم (POC) لثغرة CVE-2026-39987، وهي ثغرة تنفيذ كود عن بُعد (RCE) قبل المصادقة في Marimo. يستغل السكربت نقطة نهاية WebSocket لتنفيذ أوامر عشوائية على النظام المستهدف.
تفاصيل الثغرة
- معرف CVE: CVE-2026-39987
- المكوّن المتأثر: نقطة نهاية WebSocket الطرفية (
/terminal/ws) - التأثير: تنفيذ كود عن بُعد غير مصرح به دون مصادقة
- الإصدارات المتأثرة: <= 0.20.4
مرجع الاستشارة الأمنية
المتطلبات الأساسية
- Python 3.x
- الحزم المطلوبة:
pip install websocket-client
الاستخدام
python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"
المعاملات
-u, --url: عنوان URL المستهدف (مثال: http://localhost:2718)
-c --command: الأمر المراد تنفيذه (الافتراضي هو id && whoami && hostname)
-h, --help
إخلاء المسؤولية
هذا السكربت مخصص لأغراض تعليمية وبحثية فقط.
استخدمه بمسؤولية وفقط ضد الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
قد يؤدي إساءة استخدام هذه الأداة إلى عواقب غير مقصودة ومخاطر أمنية محتملة.
باستخدامك لهذا السكربت، فإنك تقر بأنك المسؤول الوحيد عن أي إجراءات يتم اتخاذها.