Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
document-viewer-link-handler-security-assessment — تقرير احترافي لتقييم الثغرات الأمنية لمخاطر معالج الروابط في عارض المستندات، بما في ذلك تحليل التأثير والمعالجة واستراتيجية التخفيف. | Kitploit
أدوات/GitHubGitHub/amnsecurity/document-viewer-link-handler-security-assessment
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالتعلم والتعليم
GitHubamnsecurity/document-viewer-link-handler-security-assessment

document-viewer-link-handler-security-assessment

تقرير احترافي لتقييم الثغرات الأمنية لمخاطر معالج الروابط في عارض المستندات، بما في ذلك تحليل التأثير والمعالجة واستراتيجية التخفيف.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
1منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-46529 - ثغرة RCE عبر روابط PDF القابلة للنقر في Atril وEvince وXReader

تقرير سيبراني بأسلوب استشاري
تقرير احترافي لتقييم الثغرات الأمنية لمخاطر معالجة الروابط في عارضات المستندات، ويتضمن تحليل الأثر والإصلاح واستراتيجية التخفيف.

Report Type Sanitized OWASP WSTG Focus Area


📍 لمحة سريعة عن التقرير

الحقلالتفاصيل
نوع التقريرتقرير تقييم الثغرات الأمنية
سياق المهمةبحث أمني
التركيز الأساسيأمن التطبيقات
الجمهور المستهدففرق الأمن، وفرق الهندسة، ومسؤولو التوظيف
أسلوب المخرجاتملخص تنفيذي، وتحليل فني، وأثر تجاري، وخارطة طريق للإصلاح
حالة النشرمُنقَّح للمراجعة العامة ضمن المحفظة المهنية

[!IMPORTANT] تم تنقيح هذا التقرير عمداً للنشر العام على GitHub. تم استبدال المعرفات الحساسة وبيانات الاعتماد وقيم البنية التحتية والأدلة الخاصة بالعملاء ببدائل واضحة.

🧭 التنقل السريع

  • الملخص التنفيذي
  • التحليل الفني
  • الأثر
  • الإصلاح
  • الدروس المستفادة واستراتيجية التخفيف

[!TIP] لمراجعة سريعة، ابدأ بقسمي الملخص التنفيذي والأثر. وللتعمق التقني، تابع إلى التحليل الفني والإصلاح.

🏷️ العنوان

CVE-2026-46529 - ثغرة RCE عبر روابط PDF القابلة للنقر في Atril وEvince وXReader


🧾 الملخص التنفيذي

ثغرة أمنية خطيرة من نوع تنفيذ أوامر عن بُعد بنقرة واحدة (Single-Click RCE) في عارض مستندات Atril (عارض PDF الافتراضي لبيئة MATE Desktop) وأخويه Evince (عارض GNOME) و XReader (عارض Xfce). تسمح هذه الثغرة لمهاجم بتنفيذ أكواد ضارة على جهاز الضحية بمجرد خداعه للنقر على رابط داخل ملف PDF.

تعمل الثغرة عن طريق تضمين رابط خبيث في مستند PDF. عند النقر على الرابط، يقوم التطبيق بتفسير URI بطريقة غير آمنة، مما يسمح بتنفيذ أوامر عشوائية بصلاحيات المستخدم الحالي.

السمةالقيمة
المعرّفCVE-2026-46529
CVSS / الخطورة7.8
النطاق المتأثر--------
الإصدار المُصحَّحAtril 1.26.3 / 1.28.4

🔬 التحليل الفني

تم تقييم الثغرة من منظور أمن التطبيقات ومخاطر البنية التحتية. تُصنَّف المشكلة الأساسية على أنها تنفيذ أوامر عن بُعد (Remote Code Execution)، وتم توثيقها بشكل مُنقَّح مناسب للنشر العام ضمن المحفظة المهنية.

تستغل الثغرة معالجة الروابط (URI Handling) في عارض المستندات Atril. عند النقر على رابط داخل مستند PDF، يقوم Atril بتمرير URI إلى النظام لفتحه. نظراً لعدم وجود تنقية كافية للروابط، يمكن للمهاجم إنشاء رابط باستخدام بروتوكولات خطيرة مثل file:// أو ghelp:// أو حتى تنفيذ أوامر مباشرة.


📊 الأثر

  • تنفيذ أوامر غير مصرّح به ضمن سياق التطبيق المتأثر.
  • احتمالية السيطرة على الخدمة، وكشف البيانات، والتحرّك الجانبي اعتماداً على صلاحيات النشر.

🛠️ الإصلاح


🧠 الدروس المستفادة واستراتيجية التخفيف

  • تعامل مع كل حدود التكامل على أنها غير موثوقة، خاصة عندما يمرر منطق التطبيق قيماً يتحكم بها المستخدم إلى أنظمة الملفات، أو الأوامر البرمجية (shells)، أو المحللات (parsers)، أو الأدوات الخارجية.
  • يجب أن تتحقق مراجعات الأمان من سلسلة الاستغلال الكاملة، وليس فقط من نقطة النهاية الضعيفة الأولى؛ فالأخطاء التكوينية ذات الخطورة المنخفضة قد تصبح حرجة عند ربطها معاً.
  • يجب أن تصف الوثائق الموجهة للجمهور المخاطر والسبب الجذري والإصلاح دون كشف المعرفات التشغيلية أو بيانات الاعتماد أو الأدلة القابلة لإعادة الاستخدام في الاستغلال.
  • ينبغي أن تجمع الضوابط الدفاعية بين التحقق الوقائي، ومبدأ الامتياز الأقل أثناء التشغيل، والقياس عن بُعد (telemetry)، وحوكمة التحديثات، لتقليل قابلية الاستغلال ونطاق الانفجار معاً.

🧼 ملاحظات تنقيح النشر

  • تم استبدال المعرفات الحساسة للبنية التحتية وعناوين IP وأسماء المضيفين وبيانات الاعتماد وقيم التجزئة (hashes) وعناوين البريد الإلكتروني ببدائل صريحة.
  • تم تقليص الأدلة التشغيلية القابلة لإعادة الاستخدام أو تجريدها لإبقاء الوثيقة مناسبة للنشر العام على GitHub.
  • تستخدم الوثيقة بنية بأسلوب استشاري تتوافق مع الممارسات الشائعة لتقارير اختبار أمان الويب، مثل توقعات تقارير OWASP WSTG.

أُعدّ هذا التقرير كتقرير سيبراني مهني ضمن المحفظة المهنية
يركّز على التواصل الواضح للمخاطر، والإصلاح العملي، والتحسين الدفاعي.

تنزيل الأداة
العنصرالتفاصيل
CVECVE-2026-46529
CVSS v3.17.8 (مرتفع)
المتجهCVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
النوعتنفيذ أوامر عن بُعد عبر رابط قابل للنقر
المنتجعارض مستندات Atril (MATE)
المنتجات المتأثرةAtril < 1.26.3 / < 1.28.4، وإصدارات Evince وXReader
الإصدار المُصحَّحAtril 1.26.3 / 1.28.4
نظام التشغيلLinux (بيئات MATE وGNOME وXfce)
التأثيرتنفيذ أوامر بصلاحيات المستخدم
الإجراءالأولويةالوصف
تحديث عارض PDF🟢 فوريتحديث Atril إلى 1.26.3 / 1.28.4
تثبيت التحديثات الأمنية🟢 عاجلتحديث Evince و XReader أيضاً
تفعيل الحماية من الروابط🟡 مهمتعطيل فتح الروابط تلقائياً في العارض
استخدام Sandbox🟡 مهمتشغيل عارض PDF في بيئة معزولة (Firejail)
التوعية الأمنية🔵 مستمرتدريب المستخدمين على عدم النقر على روابط في PDF
عارض PDF بديل🟡 اختيارياستخدام Okular أو qpdfview كبديل