Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/0xabcd01/cve-2026-41089
تحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليماستغلال الملفات الثنائية
GitHub0xabcd01/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 PoC — تجاوز سعة المخزن المؤقت للمكدس في Netlogon عبر CLDAP (CVSS 9.8 حرجة)

عرض المستودع
209674منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

تنفيذ برمجيات عن بعد في Windows Netlogon عبر تجاوز سعة المخزن المؤقت للمكدس في CLDAP

CVSS CWE Python License


حزمة UDP واحدة مصممة إلى المنفذ 389 تؤدي إلى تجاوز سعة مخزن مؤقت للمكدس بحجم 528 بايت داخل LSASS على أي Domain Controller غير مصحح. تتعطل العملية. يعاد تشغيل DC بعد حوالي 60 ثانية. لا حاجة لمصادقة.

ناقل الهجومUDP 389 (CLDAP)، قبل المصادقة، بدون بيانات اعتماد
التأثيرتعطل LSASS، إعادة تشغيل DC، إمكانية RCE
CWECWE-121 (تجاوز سعة المخزن المؤقت للمكدس)
متجه CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
تاريخ النشر12 مايو 2026 بواسطة Microsoft

بداية سريعة

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

ثلاث مراحل: ping عادي لتأكيد أن DC حي، ping تجاوز السعة مع اسم مستخدم بطول 130 حرفًا، فحص البقاء على قيد الحياة. يستغرق حوالي 10 ثوانٍ.

الأنظمة المتأثرة

كل إصدار من Windows Server يعمل كـ Domain Controller:

إصدار الخادمالإصدار الذي تم الإصلاح فيه
2012 / 2012 R2تصحيحات ESU فقط
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772

السبب الجذري

NlGetLocalPingResponse تخصص مخزنًا مؤقتًا للمكدس بحجم 528 بايت وتمرره إلى BuildSamLogonResponse. تستدعي تلك الدالة NetpLogonPutUnicodeString لكتابة اسم الخادم واسم المجال وGUIDs واسم المستخدم الذي يتحكم به المهاجم في المخزن المؤقت.

الخلل: NetpLogonPutUnicodeString تستقبل طولًا أقصى بالبايت ولكنها تعامله كعدد WCHAR. كل سلسلة مكتوبة عبر هذا المسار تشغل ضعف المساحة المتوقعة. حقل "User" في مرشح CLDAP (حتى 130 wchar، 260 بايت على الشبكة) يدفع الكتابة المجمعة لتتجاوز حد 528 بايت.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // 528-byte stack buffer
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // byte/WCHAR size confusion

الاستخدام

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [options]
العلمالوصفالافتراضي
-lطول اسم المستخدم بالأحرف130
-tمهلة استقبال UDP (بالثواني)5
-dالتأخير بين تجاوز السعة وفحص البقاء على قيد الحياة (بالثواني)3
root@kitploit:~
# اختبار الاتصال (اسم مستخدم قصير، بدون تجاوز سعة)
python3 poc.py 10.0.50.21 corp.local

# محاولة تجاوز السعة الافتراضية
python3 poc.py 10.0.50.21 corp.local -l 130

# حمولة أكبر، مهلة أطول للشبكات البطيئة
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

يتطلب Python 3.8+. لا حزم خارجية.

كيف يعمل

  1. المرحلة 1. ping CLDAP عادي مع اسم مستخدم "testuser" يؤكد أن الهدف يستجيب على UDP 389.
  2. المرحلة 2. نفس هيكل الحزمة، ولكن اسم المستخدم هو 130+ حرفًا من "A". هذا يدفع البيانات المسلسلة لتتجاوز حدود المخزن المؤقت للمكدس. إذا تعطل LSASS، تنتهي مهلة الاستقبال.
  3. المرحلة 3. بعد تأخير قابل للتكوين، ping عادي ثانٍ يتحقق مما إذا كان DC لا يزال حيًا. لا استجابة = تأكيد تعطل LSASS.

يؤدي تجاوز السعة إلى رفض الخدمة (تعطل LSASS، إعادة تشغيل DC). من الناحية النظرية، إمكانية RCE عبر إفساد المكدس ممكنة. هذا الـ PoC لا يحاول تنفيذ برمجيات.

الكشف

الشبكة. افحص حركة CLDAP بحثًا عن طلبات بحث حيث تتجاوز سمة التصفية "User" 20-30 حرفًا. تستخدم pings مواقع DC العادية أسماء حسابات الخدمة (سلاسل قصيرة).

المضيف. راقب حالات تعطل LSASS المرتبطة بـ netlogon.dll (معرف الحدث 1000). فعّل تسجيل تصحيح Netlogon:

root@kitploit:~
nltest /dbflag:0x2080ffff

التخفيف

  • تثبيت تحديث الأمان من Microsoft لشهر مايو 2026
  • تقييد دخول UDP 389 إلى شبكات الإدارة الموثوقة فقط
  • لإصدارات الخادم القديمة خارج ESU: توفر 0patch تصحيحات صغيرة (إصلاح تعليمة واحدة: mov edx, 0x40 لتقليل الحد الأقصى لطول اسم المستخدم إلى النصف)

المراجع

  • دليل تحديث الأمان من Microsoft
  • NVD - CVE-2026-41089
  • تحليل 0patch والتصحيح الصغير
  • هندسة عكسية من Aretiq AI
  • RFC 4511 - LDAP
  • MS-ADTS - CLDAP DC Locator

قانوني. هذا الكود موجود لأغراض البحث الأمني المصرح به والتعليم. اختبر فقط على الأنظمة التي تملكها أو لديك إذن كتابي لاختبارها. الوصول غير المصرح به لأنظمة الحاسوب ينتهك CFAA والقوانين المماثلة في معظم الولايات القضائية.

ترخيص MIT

تنزيل الأداة