Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-54253-Inside-the-Adobe-AEM-Forms-Zero-Day — تفكيك CVE-2025-54253 — مسار استغلال Adobe AEM-Forms من XXE إلى تنفيذ كامل للكود عن بُعد وتأثيره في العالم الحقيقي. | Kitploit
أدوات/GitHubGitHub/adityabhatt3010/cve-2025-54253-inside-the-adobe-aem-forms-zero-day
أدوات دفاعيةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubadityabhatt3010/cve-2025-54253-inside-the-adobe-aem-forms-zero-day

CVE-2025-54253-Inside-the-Adobe-AEM-Forms-Zero-Day

تفكيك CVE-2025-54253 — مسار استغلال Adobe AEM-Forms من XXE إلى تنفيذ كامل للكود عن بُعد وتأثيره في العالم الحقيقي.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
10منذ 9 أشهرلم تتم المراجعة بعد

CVE-2025-54253: داخل ثغرة Adobe AEM-Forms Zero-Day — ما يجب على مختبرِي الاختراق والمدافعين فعله

الخلاصة: احتوى Adobe Experience Manager (AEM) Forms على JEE (الإصدارات ≤ 6.5.23.0) على ثغرة حرجة يمكن الوصول إليها عبر الشبكة (CVE-2025-54253) تسمح بتنفيذ تعليمات برمجية عن بُعد دون مصادقة من خلال نقاط نهاية Struts/OGNL مُستغلة بشكل خاطئ. كما تتيح ثغرة مصاحبة من نوع XXE (CVE-2025-54254) قراءة ملفات عشوائية. هذه مشكلات مؤسسية عالية التأثير — قم بتطبيق التصحيح فورًا، وابحث عن مؤشرات الاختراق، وطبق إعدادات محصنة وضوابط كشف.

a-cyberpunk-style-workstation-setup-with_JmudVz1sTu-Mqm9Q4cCJ9w_vhCAoRWURjuwUITrGoLjfw


لماذا هذا مهم

AEM موجود في كل مكان في المؤسسات الكبيرة: مواقع التسويق، وسير عمل المستندات، والنماذج التي غالبًا ما تحتوي على معلومات تعريف شخصية (PII) ومحتوى حساس للأعمال. وبالتالي فإن وجود RCE دون مصادقة في AEM-Forms هو بمثابة الجائزة الكبرى للمهاجم — حيث يصبح الدخول، والتحضير للحركة الجانبية، واستخراج البيانات الحساسة نتائج واقعية. أصدرت Adobe تصحيحات وتحذيرات بعد وقت قصير من تداول PoCs العامة، مما رفع مستوى هذا التهديد إلى خطر عاجل وحقيقي.


الثغرة — نظرة عامة

على المستوى التقني، ينشأ CVE-2025-54253 من التقييم غير الآمن للمدخلات التي يتحكم بها المستخدم من خلال مكونات الخادم المكشوفة بواسطة AEM Forms الذي يعمل على JEE — مما يتيح فعليًا مسارات تقييم من نوع OGNL/Struts التي لم تكن محمية بشكل صحيح. من الناحية العملية: يمكن للمهاجم الوصول إلى نقطة نهاية مكشوفة على الشبكة وتشغيل تقييم من جانب الخادم يؤدي إلى تنفيذ أوامر عشوائية. CVE-2025-54254 هو ثغرة تقليدية من نوع XML External Entity (XXE) تسمح بقراءة الملفات من الخادم، والتي تُستخدم عادةً لاستكشاف الملفات السرية أو بيانات الاعتماد أو تفاصيل البيئة قبل التصعيد. توفر NVD وتحذيرات Adobe بيانات تعريف الثغرة وتقييم شدتها.


دليل المهاجم

  1. الاكتشاف: يمكن تعداد مثيلات AEM المتصلة بالإنترنت من خلال البصمات ولافتات الخدمة.
  2. الاستكشاف: يبحث المهاجمون عن نقاط النهاية الضعيفة / مسارات تصحيح Struts ويختبرون سلوك تقييم OGNL.
  3. الاستطلاع (XXE): إذا كانت XXE موجودة، يقرأ المهاجم الملفات (الإعدادات، مخازن المفاتيح) لجمع بيانات الاعتماد ونقاط النهاية.
  4. RCE (CVE-54253): استغلال مسار التقييم للحصول على تنفيذ تعليمات برمجية؛ إسقاط أوامر الويب (web shells)، أو أبواب خلفية، أو إنشاء استمرارية.
  5. ما بعد الاستغلال: التحرك جانبيًا، أو تفريغ البيانات، أو نشر برامج فدية / تعدين العملات المشفرة حسب الهدف.

_- visual selection (3)

تم نشر براهين مفاهيم عامة وعروض توضيحية في المستودعات وعمليات البحث عن المواضيع التي تجمع PoCs — افحصها فقط للبحث / السياق، ولا تستخدمها أبدًا بشكل ضار.


ما أختبره أولاً

عند اختبار بيئة، أتبع قائمة مراجعة قصيرة وقابلة للتكرار وآمنة لعرضها على المدافعين ونشرها:

  • الجرد: ابحث عن جميع مضيفي AEM المتصلين بالإنترنت والداخليين وسجل الإصدارات. (ابدأ بالتقاط اللافتات + بصمة التطبيق.)
  • وجود نقطة النهاية: ابحث عن نقاط نهاية الإدارة / التصحيح أو عناوين URL المتعلقة بـ Struts (استكشافات غير تدخلية فقط).
  • اختبارات استطلاع XXE: استخدم حمولات خاضعة للرقابة للقراءة فقط لكشف معالجة الكيانات الخارجية — لا تحاول قراءة ملفات حساسة على الأنظمة الإنتاجية دون إذن.
  • فحص الإعدادات: تحقق مما إذا كانت أوضاع المطور / التصحيح مفعلة، وما إذا كانت منافذ الإدارة مكشوفة على الإنترنت أو شبكات متساهلة بشكل مفرط.
  • التحقق من التصحيح: تأكد من تحديث AEM إلى الإصدارات المثبتة التي أدرجتها Adobe في تحذيرها.

تتيح لي هذه الفحوصات فرز المخاطر بسرعة وبناء مجموعة أدلة للإصلاح دون تنفيذ إجراءات تخريبية.


إجراءات الكشف وفريق الدفاع

يجب على المدافعين التركيز على عدد قليل من المؤشرات عالية الإشارة:

  • توقيعات السجلات: طلبات POST غير متوقعة إلى نقاط نهاية Struts/OGNL، وحمولات طويلة تحتوي على علامات تقييم، وعناوين URI غير عادية مثل مسارات الإدارة / التصحيح. راقب ونبه على هذه الأنماط.
  • أنماط الوصول: ارتفاعات مفاجئة في الطلبات من عناوين IP واحدة تضرب نقاط نهاية النماذج؛ طلبات تحمل محتوى XML حيث يُتوقع JSON (محاولات XXE محتملة).
  • الشذوذ في الاتصالات الصادرة: خوادم تحاول إجراء اتصالات صادرة (DNS/HTTP) بعد معالجة إرسال نموذج — قد يشير هذا إلى SSRF أو محاولات استخراج XXE أو مراحل رد اتصال.
  • الوصول إلى الملفات: قراءات غير متوقعة لملفات إعدادات التطبيق أو مخازن المفاتيح أو ملفات /etc في السجلات مرتبطة بطلبات مشبوهة.

ظهرت قوالب الكشف من ProjectDiscovery/Nuclei والمجتمع بسرعة لهذه المشكلة؛ يمكن للمدافعين استخدام قوالب غير استغلالية لبصمة المضيفين الضعفاء وتوليد التنبيهات دون تشغيل كود استغلال.


التخفيف

  1. قم بتطبيق التصحيح فورًا. طبق الإصلاحات الموصى بها من Adobe (AEM 6.5.0-0108 أو إصدار أحدث وفقًا لنشرة Adobe). إذا كنت مهندس تشغيل، فأعط الأولوية للمثيلات والمجموعات المتصلة بالإنترنت.
  2. تعزيز الشبكة. قيد واجهات الإدارة والإدارة بقوائم التحكم في الوصول (ACLs) / الشبكات الخاصة الافتراضية (VPNs)؛ تجنب كشف مسارات الإدارة للإنترنت العام.
  3. قواعد جدار حماية تطبيقات الويب (WAF) / الوكيل. أنشئ قواعد لحظر الحمولات الشبيهة بـ OGNL ومدخلات XML غير الصحيحة؛ اضبطها لتقليل الإيجابيات الكاذبة.
  4. تعطيل أوضاع المطور / التصحيح. تأتي الكثير من الاختراقات من ميزات المطور المتبقية — تأكد من تجريد صور الإنتاج من نقاط نهاية التصحيح وأوضاع المطور.
  5. جرد وتدوير الأسرار. إذا اكتشفت علامات اختراق، قم بتدوير المفاتيح والأسرار والشهادات التي قد تكون تعرضت من خلال XXE أو قراءة الإعدادات.
  6. تنسيق التصحيح والتحقق. أضف فحوصات آلية في خطوط CI/CD أو خطوط التشغيل للتحقق من إصدارات AEM ووضع علامة على القيم الشاذة.

الإفصاح المسؤول وملاحظة أخلاقية

هذا مثال كلاسيكي للبحث ذي الاستخدام المزدوج: المقالات الفنية و PoCs والعروض التوضيحية للاستغلال موجودة في العلن وهي ضرورية للتعلم — لكن نشر كود استغلال خطوة بخطوة لثغرة zero-day في برامج مؤسسية منتشرة على نطاق واسع يفيد المهاجمين. في مقالتي أتجنب كود الاستغلال القابل للتشغيل وأركز بدلاً من ذلك على الكشف والتخفيف وأنماط الاختبار الآمنة. استشهد بالتحذيرات ومستودعات PoCs للسياق، لكن لا تنشر حمولات الاستغلال بنفسك.


الخاتمة والدعوة إلى العمل

إذا كنت تدير أو تدقق في منصات الويب المؤسسية، تعامل مع AEM كأصل عالي القيمة: جرد كل مثيل، وقم بتطبيق التصحيح أو التخفيف بسرعة، وأضف ضوابط كشف تبحث عن بصمات الطلبات المحددة والسلوكيات الشاذة بعد الاستغلال التي أوضحتها. بالنسبة للكتّاب: مقالة تركز على CVE تمزج بين النظرة الفنية ووصفات الكشف الآمنة ونص برمجي آلي للتحقق من الإصدارات فقط ستلقى صدى قويًا لدى جمهوري الفريقين الأحمر والأزرق.


تنزيل الأداة