Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-44402 — استغلال لثغرة CVE-2026-44402 تستهدف Voltronic Power SNMP Web Pro 1.1، مما يتيح تنفيذ أوامر عن بُعد دون مصادقة عبر رفع برنامج ثابت خبيث. يدعم الفحص لهدف واحد أو فحص جماعي مع قشرة تفاعلية. | Kitploit
أدوات/GitHubGitHub/0xcyp1337/cve-2026-44402
ماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرأداة الوصول عن بعد
GitHub0xcyp1337/cve-2026-44402

CVE-2026-44402

استغلال لثغرة CVE-2026-44402 تستهدف Voltronic Power SNMP Web Pro 1.1، مما يتيح تنفيذ أوامر عن بُعد دون مصادقة عبر رفع برنامج ثابت خبيث. يدعم الفحص لهدف واحد أو فحص جماعي مع قشرة تفاعلية.

عرض المستودع
17منذ 20 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-44402 — ثغرة تنفيذ الأوامر عن بُعد غير المصادق عليها في Voltronic Power SNMP Web Pro 1.1

Python 3.6+ CVSS Author

ثغرة حرجة لتنفيذ الأوامر عن بُعد دون مصادقة (CVSS 9.8) — Voltronic Power SNMP Web Pro 1.1

تستغل هذه الأداة CVE-2026-44402، وهي ثغرة في جهاز Voltronic Power SNMP Web Pro 1.1 تسمح لـالمهاجمين غير المصادق عليهم برفع أرشيف برنامج ثابت خبيث وتنفيذ أوامر النظام بصلاحيات الجذر (root) عبر نقطة النهاية upload.cgi.


⚠️ نظرة عامة على الثغرة

الخاصيةالقيمة
معرف CVECVE-2026-44402
درجة CVSS9.8 (حرجة)
CWECWE-434 — رفع ملف غير مقيد بنوع خطير
المنتج المتأثرVoltronic Power SNMP Web Pro 1.1
المصادقة المطلوبةلا (غير مصادق عليها)
ناقل الهجومقائم على الشبكة (عن بُعد)
الصلاحياتتنفيذ أوامر بمستوى الجذر

التفاصيل الفنية

توجد الثغرة في وظيفة تحديث البرنامج الثابت (upload.cgi). نقطة النهاية:

  1. لا تتطلب مصادقة
  2. لا تتحقق من الملفات المرفوعة
  3. تستخرج وتنفذ محتويات الأرشيف بصلاحيات الجذر

سلسلة الاستغلال

  1. إنشاء أرشيف خبيث

    • upgrade/install.sh — سكربت التثبيت
    • upgrade/pwned.cgi — قشرة ويب
  2. رفع الأرشيف ← POST /cgi-bin/upload.cgi?name=upgrade&?params=upload

    • الاستجابة: "ACK" إذا نجحت العملية
  3. استخراج الأرشيف ← GET /cgi-bin/upload.cgi?name=upgrade&?params=extract

    • الاستجابة: "ACK" إذا نجحت العملية
  4. التثبيت ← GET /cgi-bin/upload.cgi?name=upgrade&?params=install

    • يتم تنفيذ install.sh بصلاحيات الجذر
    • الاستجابة: "ACK" إذا نجحت العملية
  5. تفعيل قشرة الويب ← POST /cgi-bin/pwned.cgi

    • تنفيذ الأمر باستخدام معامل cmd ← تنفيذ أوامر عن بُعد! 🚀

🚀 الميزات

  • ✅ استغلال هدف واحد (-u)
  • ✅ فحص واستغلال جماعي (-f targets.txt)
  • ✅ تعدد الخيوط (-t 20) — معالجة متوازية سريعة
  • ✅ قشرة تفاعلية بأسلوب Kali (--shell) مع دعم cd
  • ✅ مخرجات ملونة مع شعار متحرك
  • ✅ شريط تقدم في الوقت الفعلي مع مؤشر دوران
  • ✅ تصدير JSON/TXT — بصيغة url | output
  • ✅ دعم البروكسي (--proxy)
  • ✅ مهلة زمنية قابلة للتكوين (--timeout)
  • ✅ وضع تفصيلي (-v) لتصحيح الأخطاء
  • ✅ لا تبعيات خارجية بخلاف requests و prompt_toolkit

📥 التثبيت

root@kitploit:~
# استنساخ المستودع
git clone https://github.com/0xCyp1337/CVE-2026-44402.git
cd CVE-2026-44402
python3 CVE-2026-44402.py
تنزيل الأداة