Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-48356 — حزمة إثبات مفهوم ومختبر لـ CVE-2026-48356، وهي ثغرة رفع ملفات غير مقيّد وغير مُصادَق عليه في خيارات REST المخصّصة لسلة الضيوف في Magento Open Source. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-48356
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالمحاكاة الافتراضية للأمانأمن الويباختبار الاختراقمختبرات وتدريب عملي
GitHubabraxas/cve-2026-48356

CVE-2026-48356

حزمة إثبات مفهوم ومختبر لـ CVE-2026-48356، وهي ثغرة رفع ملفات غير مقيّد وغير مُصادَق عليه في خيارات REST المخصّصة لسلة الضيوف في Magento Open Source.

2منذ 2 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

Abraxas Labs — CVE-2026-48356

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-48356

CVE-2026-48356

Magento Open Source 2.4.8-p5 — Adobe

يتأثر Adobe Commerce بثغرة رفع ملفات غير مقيّد من نوع خطير، مما قد يؤدي إلى تنفيذ تعليمات برمجية عشوائية في سياق المستخدم الحالي.

CVECVE-2026-48356 · CVE.org
CWECWE-434
CVSSحرجة: 9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
المنتجMagento Open Source
المتأثرةجميع الإصدارات حتى 2.4.8-p5 (شاملةً)
المُرقّعة2.4.8-2026-jul / APSB26-73 وما بعده
المصادقةبدون مصادقة (انظر خريطة المصدر)
الترخيصGNU Affero GPL v3.0
المختبر127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست أداة فحص

الإشعار (من خريطة المصدر)

يسمح ImageContentValidator بأي اسم ملف دون علامات ترقيم محظورة. يحتفظ ImageProcessor::getFileName بامتداد المستدعي. لا يوجد فحص option_id / option-type على file_info الخاص بسلة الضيف. إصلاح عاجل APSB26-73 / 2.4.8-2026-jul.


نقطة الدخول

  • الطريقة: POST
  • المسار: /rest/default/V1/guest-carts/{cartId}/items
  • الموجّه: سلة ضيف REST بدون مصادقة. يتجاوز file_info متعدد اللغات ImageContentValidator؛ ويحتفظ اسم الملف بـ .php. يُكتب إلى pub/media/custom_options/quote/.
  • ملاحظات: CVE-2026-48356 بدون مصادقة CWE-434 Magento 2.4.8-p5 PolyShell. الشاهد: GHSA48356-WITNESS.php في JSON الخاص بالإضافة إلى السلة. ليس eval. وليس reverse shell.

سلسلة الاستدعاء

  • POST /rest/default/V1/guest-carts returns cart id
  • POST /rest/default/V1/guest-carts/{id}/items with custom_options file_info GIF89a + <?= witness ?> named GHSA48356-WITNESS.php
  • Magento\Framework\Api\ImageContentValidator::isValid getimagesizefromstring only
  • Magento\Catalog\Model\Webapi\Product\Option\Type\File\Processor writes pub/media/custom_options/quote/.../GHSA48356-WITNESS.php

الشروط المسبقة للمختبر

  • Magento Open Source / Adobe Commerce حتى 2.4.8-p5 / 2.4.9 بدون APSB26-73
  • إمكانية الوصول إلى REST guest-carts
  • وجود SKU واحد على الأقل لمنتج بسيط قابل للبيع (lab-sku)

الشاهد

يحتوي JSON الخاص بـ HTTP لإضافة عنصر إلى سلة الضيف على GHSA48356-WITNESS.php

ليس نجاحًا

  • حمولة eval/base64/system
  • reverse shell
  • APSB26-73 المُرقّع

الترقيع / المعالجة

افعل هذا أولًا: حدّث Magento Open Source إلى 2.4.8-2026-jul / APSB26-73 أو أحدث.

تحقّق بعد الترقية

  • أعد تشغيل CVE-2026-48356-Abraxas-Labs.py مقابل البناء المُرقّع: يجب ألا يظهر الشاهد المُعيَّن.
  • أكّد إشعار المورّد / مجموعة التغييرات في الشجرة المنشورة (انظر المراجع).
  • توقيع WAF هو تأخير، وليس ترقيعًا.

إذا لم تتمكن من التحديث فورًا

  • عطّل أو اعزل المكوّن المتأثر.
  • ابحث عن حالة الشاهد في بيئة الإنتاج (مستخدمون مميزون جدد، ملفات غير متوقعة، صفوف مُدخلة — أي شيء تسميه خريطة هذا CVE).

إعادة الإنتاج (مختبر مُصرّح به)

استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.

root@kitploit:~
python3 CVE-2026-48356-Abraxas-Labs.py

النجاح هو الشاهد أعلاه في جسم الاستجابة. استجابة 200 HTML عامة ليست كذلك.


صور المختبر

حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed-product.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

اربط شجرة المنتج القابلة للاستغلال بجوار Compose إذا كان ملف YAML يثبّت دليلًا محليًا (ملف plugin zip / وسم المصدر من جدول الإصدارات). لا تنشر شيئًا باستثناء 127.0.0.1.


المراجع

  • CVE-2026-48356 · NVD

  • CVE-2026-48356 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-73.html

  • sansec.io/research/magento-polyshell

  • www.cve.org/CVERecord?id=CVE-2026-48356

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


السجلات (منظمة)

root@kitploit:~
# CVE-2026-48356 (PolyShell)

CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.

## Description

Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.

الترخيص

حزمة الإفصاح هذه مرخّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.


إخلاء المسؤولية

هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُصرّح لها. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرّح به من Abraxas Labs. لا ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة