Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-65400 — قراءة/كتابة ملفات عشوائية في مشاركة شاشة Apple MacOS -> RCE | Kitploit
أدوات/GitHubGitHub/acheong08/cve-2026-65400
تصعيد الامتيازاتآليات الاستمراريةالاستغلالتسريب البياناتما بعد الاستغلالاختبار الاختراق
GitHubacheong08/cve-2026-65400

CVE-2026-65400

قراءة/كتابة ملفات عشوائية في مشاركة شاشة Apple MacOS -> RCE

عرض المستودع
2منذ 2 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-65400

لأول مرة منذ فترة، لدينا ثغرة RCE على نظام MacOS.

اكتُشفت في الأصل بواسطة @osxreverser، ثم وُسّعت لاحقًا بواسطة bynar.io. انظر https://blog.calif.io/p/no-country-for-old-passwords لمزيد من المعلومات.

هذا مستمد في الغالب من عمل @panchocosil (حسنًا، من Claude...)، الذي نشر PoC للقراءة فقط. يبدو أن المستودع الخاص بـ @HORKimhab هو نوعًا ما كلام فارغ، خاصة أن get-svn.sh يبدو وكأنه محاولة لهجوم على سلسلة التوريد في مرحلة لاحقة.

على أي حال، تمكّنت من جعل الكتابة تعمل، ومن ذلك حصلت على RCE.

البداية السريعة

root@kitploit:~
usage: exploit.py [-h] [-w LOCAL] [-m MODE] [-p PORT] [-u USER] [-r RETRIES] [-t TIMEOUT] [-o FILE] ip [path]
  • الوضع (Mode): عند الكتابة إلى ملف، فإنه يحدد الصلاحيات التي سيحصل عليها الملف. أي مثل 0644 وما شابه ذلك (أمور يونكس)
  • المستخدم الافتراضي هو root. ومن الواضح أنك تريد root
  • حالات الفشل متوقعة. الثغرة بها سباق (race condition) نوعًا ما. يمكنك زيادة عدد المحاولات، لكنها عمومًا تعمل خلال 20.
  • استخدم -o لكتابة الملف المقروء إلى ملف محلي. مفيد للملفات الثنائية
  • المنفذ الافتراضي هو 5900. وهو المنفذ القياسي لـ VNC.
  • -w لكتابة ملف محلي إلى [path].

RCE من القراءة؟

ممكن إلى حد ما. على نظام MacOS، تشغيل عملية القراءة (read) على مجلد (وليس على ملف) يفرغ المحتوى الخام للمجلد (كل ملف بداخله). لذلك عدم القدرة على سرد الملفات ليست مشكلة.

إذن أولًا بعض الاستطلاع. python3 exploit.py <ip_addr> /Library/Preferences/com.apple.loginwindow.plist يعطيك اسم المستخدم للمستخدمين المسجلين الداخلين. بعد ذلك، يمكنك قراءة /User/<username>/.ssh/ وتأمل أن يكون ssh مفعلًا أيضًا (عادةً عندما يكون VNC مفعلًا، يكون SSH كذلك).

بما أن القراءة تتم بصلاحيات root وتتجاهل TCC (على حد فهمي)، يمكنك مباشرة تفريغ سجلات التصفح و(ربما؟) ملفات تعريف الارتباط. عادةً ما يكون ذلك كافيًا.

RCE من الكتابة.

في كل الحالات، يمكنك الكتابة إلى /Library/LaunchDaemons/ وانتظار إعادة التشغيل. عندها ستحصل على استمرارية (persistence). لكن بالطبع نحن غير صبورين، لذلك توجد طرق أفضل.

غالبًا ما توجد سجلات موجودة مسبقًا يمكنك استبدالها، على سبيل المثال: /Library/PrivilegedHelperTools/com.microsoft.autoupdate.helper, us.zoom.ZoomDaemon, وcom.microsoft.teams.TeamsUpdaterDaemon من الشائع رؤيتها مثبتة.

root@kitploit:~
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
	<key>AbandonProcessGroup</key>
	<true/>
	<key>Label</key>
	<string>com.microsoft.EdgeUpdater.wake.system</string>
	<key>LimitLoadToSessionType</key>
	<string>System</string>
	<key>ProgramArguments</key>
	<array>
		<string>/Library/Application Support/Microsoft/EdgeUpdater/Current/EdgeUpdater.app/Contents/MacOS/EdgeUpdater</string>
		<string>--wake-all</string>
		<string>--enable-logging</string>
		<string>--vmodule=*/components/update_client/*=2,*/chrome/updater/*=2</string>
		<string>--system</string>
	</array>
	<key>StartInterval</key>
	<integer>3600</integer>
</dict>
</plist>

بالنظر إلى هذا، نرى أن الملف الثنائي في /Library/Application Support/Microsoft/EdgeUpdater/Current/EdgeUpdater.app/Contents/MacOS/EdgeUpdater يتم تشغيله على فاصل زمني محدد.

يمكننا بعد ذلك استبدال هذا الملف الثنائي، وحتى دون الحاجة للتعامل مع launchctl، نحصل على RCE!

شيء ممتع.

تنزيل الأداة