Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-52782 — حزمة إعادة إنتاج ونص PoC لـ CVE-2026-52782، وهو IDOR مُصادَق عليه في إعدادات تخزين مشروع OpenProject يختطف قوائم التحكم بالوصول (ACLs) لمجلدات Nextcloud/OneDrive. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-52782
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتالمحاكاة الافتراضية للأمانأمن الويباختبار الاختراقمختبرات وتدريب عملي
GitHubabraxas/cve-2026-52782

CVE-2026-52782

حزمة إعادة إنتاج ونص PoC لـ CVE-2026-52782، وهو IDOR مُصادَق عليه في إعدادات تخزين مشروع OpenProject يختطف قوائم التحكم بالوصول (ACLs) لمجلدات Nextcloud/OneDrive.

1منذ 2 أياملم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs — CVE-2026-52782

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-52782

CVE-2026-52782

OpenProject 17.3.2 — OpenProject GmbH

OpenProject هو برنامج إدارة مشاريع مفتوح المصدر يعمل عبر الويب. قبل الإصدارين 17.3.3 و17.4.1، يسمح IDOR عبر إعدادات تخزين المشروع لمسؤول مشروع باختطاف مجلد Nextcloud أو OneDrive المُدار الخاص بمشروع آخر.

CVECVE-2026-52782 · CVE.org
CWECWE-639
CVSSحرج: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
المنتجOpenProject
المتأثرجميع الإصدارات حتى 17.3.2 (شاملة)
المُرقَّع17.3.3 / 17.4.1 وما بعدهما
المصادقةمُصادَق عليه (انظر خريطة المصدر)
الترخيصGNU Affero GPL v3.0
المختبر127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست أداة فحص

الإشعار (من خريطة المصدر)

يتحقق Storages::ProjectStorages::BaseContract من وجود project_folder_id في الوضع اليدوي لكنه لا يتحقق أبدًا من أنه ينتمي إلى هذا المشروع. تم إصلاحه في 17.3.3 / 17.4.1.


المدخل

  • الطريقة: PATCH
  • المسار: /projects/{identifier}/settings/project_storages/{id}
  • الموجّه (Router): إعدادات مسؤول المشروع المُصادَق عليه. لا يتحقق UpdateContract من ملكية معرّف المجلد. ستؤدي المزامنة التالية للمجلد المُدار إلى إعادة كتابة قائمة التحكم بالوصول (ACL) الخاصة بـ Nextcloud/OneDrive.
  • ملاحظات: CVE-2026-52782 المُصادَق عليه CWE-639 OpenProject 17.3.2. الشاهد: GHSA52782-WITNESS على ProjectStorage الخاص بالمهاجم بعد PATCH. ليس eval. ليس reverse shell.

سلسلة الاستدعاء

  • Login as project-admin of project A
  • PATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_id
  • Storages::ProjectStorages::UpdateService writes the id
  • GET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESS

الشروط المسبقة للمختبر

  • OpenProject < 17.3.3 أو 17.4.0
  • مسؤول مشروع لمشروع واحد
  • معرّف مجلد ProjectStorage الخاص بمشروع ثانٍ على نفس وحدة التخزين

الشاهد

يحتوي API أو HTML التحرير الخاص بـ ProjectStorage الخاص بالمهاجم على GHSA52782-WITNESS

ليس نجاحًا

  • حمولة eval/base64/system
  • reverse shell
  • الإصدار المُرقَّع 17.3.3

الترقيع / المعالجة

افعل هذا أولًا: حدّث OpenProject إلى 17.3.3 / 17.4.1 أو أحدث.

تحقق بعد الترقية

  • أعد تشغيل CVE-2026-52782-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يظهر الشاهد المُعيَّن.
  • أكّد إشعار المورّد / مجموعة التغييرات في الشجرة المنشورة (انظر المراجع).
  • توقيع WAF هو تأخير، وليس ترقيعًا.

إذا لم تستطع التحديث فورًا

  • عطّل أو اعزل المكوّن المتأثر.
  • ابحث عن حالة الشاهد في بيئة الإنتاج (مستخدمون مميزون جدد، ملفات غير متوقعة، صفوف مُدخَلة — أيًا كان ما تسميه خريطة هذا CVE).

إعادة الإنتاج (مختبر مُصرَّح به)

استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.

root@kitploit:~
python3 CVE-2026-52782-Abraxas-Labs.py

النجاح هو الشاهد المذكور أعلاه في جسم الاستجابة. صفحة HTML عامة بحالة 200 ليست هي.


صور المختبر

حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed.rb
root@kitploit:~
cd lab
docker compose up --force-recreate

اربط شجرة المنتج المتأثر بجوار Compose إذا كان ملف YAML يربط دليلًا محليًا (plugin zip / وسم المصدر من جدول الإصدارات). لا تنشر شيئًا باستثناء 127.0.0.1.


المراجع

  • CVE-2026-52782 · NVD

  • CVE-2026-52782 · CVE.org

  • github.com/opf/openproject/security/advisories/GHSA-3vpx-94qx-xpw6

  • www.cve.org/CVERecord?id=CVE-2026-52782

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


السجلات (منظمة)

root@kitploit:~
# CVE-2026-52782

CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

## Description

A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.

## Product

OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.

الترخيص

حزمة الإفصاح هذه مُرخَّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.


إخلاء المسؤولية

هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُرخَّصة. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة