Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
litellm-command-injection-security-assessment — تقرير تقييم ثغرات احترافي لمخاطر حقن الأوامر في LiteLLM، بما في ذلك ملخص تنفيذي، والأثر الفني، والمعالجة، واستراتيجية التخفيف. | Kitploit
أدوات/GitHubGitHub/amnsecurity/litellm-command-injection-security-assessment
الاستطلاعتحليل الثغرات الأمنيةاستغلال تطبيقات الويبالأوراق والأبحاثالتعلم والتعليمأمن الذكاء الاصطناعي
GitHubamnsecurity/litellm-command-injection-security-assessment

litellm-command-injection-security-assessment

تقرير تقييم ثغرات احترافي لمخاطر حقن الأوامر في LiteLLM، بما في ذلك ملخص تنفيذي، والأثر الفني، والمعالجة، واستراتيجية التخفيف.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
3منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-42271 - ثغرة حقن الأوامر وتنفيذ الأوامر عن بُعد في بوابة LiteLLM AI Gateway MCP

تقرير أمني بأسلوب استشاري
تقرير تقييم ثغرات احترافي لخطر حقن الأوامر في LiteLLM، يشمل ملخصًا تنفيذيًا وتحليلًا فنيًا وإجراءات علاجية واستراتيجية تخفيف.

Report Type Sanitized OWASP WSTG Focus Area


📍 لمحة عن التقرير

الحقلالتفاصيل
نوع التقريرتقرير تقييم الثغرات
سياق المهمةبحث أمني
المحور الأساسيأمن التطبيقات
الجمهور المستهدففرق الأمن، فرق الهندسة، مدراء التوظيف
أسلوب الإخراجملخص تنفيذي، تحليل فني، تأثير تجاري، خارطة طريق للعلاج
حالة النشرتم تعقيمها للمراجعة العامة في المحفظة المهنية

[!IMPORTANT] تم تعقيم هذا التقرير عن قصد للنشر العام على GitHub. تم استبدال المعرفات الحساسة وبيانات الاعتماد وقيم البنية التحتية والأدلة الخاصة بالعميل ببدائل واضحة.

🧭 التنقل السريع

  • الملخص التنفيذي
  • التحليل الفني
  • التأثير
  • الإجراءات العلاجية
  • الدروس المستفادة واستراتيجية التخفيف

[!TIP] للمراجعة السريعة، ابدأ بقسمي الملخص التنفيذي والتأثير. للتعمق الفني، تابع إلى التحليل الفني والإجراءات العلاجية.

🏷️ العنوان

CVE-2026-42271 - ثغرة حقن الأوامر وتنفيذ الأوامر عن بُعد في بوابة LiteLLM AI Gateway MCP


🧾 الملخص التنفيذي

تم اكتشاف ثغرة أمنية حرجة في بوابة LiteLLM AI Gateway تسمح لمهاجم مُوثَّق (مُصادق) بتنفيذ أوامر عشوائية على الخادم المُستَضيف. تستغل الثغرة نقاط النهاية الخاصة باختبار Model Context Protocol (MCP)، حيث تقبل هذه النقاط تكويناً كاملاً لخادم MCP يُرسله المهاجم، يشمل حقول command و args و env، دون أي تنقية أو تدقيق أمني.

السمةالقيمة
المعرفCVE-2026-42271
CVSS / الخطورة8.8
فئة الضعف

🔬 التحليل الفني

تم تقييم الضعف من منظور أمن التطبيقات ومخاطر البنية التحتية. تُصنف المشكلة الأساسية على أنها RCE (تنفيذ أوامر عن بُعد) وتم توثيقها بشكل معقم مناسب للنشر العام في المحفظة المهنية.


📊 التأثير

  • تنفيذ أوامر غير مصرح به في سياق التطبيق المتأثر.
  • احتمالية السيطرة على الخدمة، تسرب البيانات، والانتقال الأفقي اعتمادًا على صلاحيات النشر.

🛠️ الإجراءات العلاجية

  • ترقية فورية: تحديث LiteLLM إلى الإصدار 1.83.7 أو أحدث
  • تقييد الوصول: تطبيق قواعد جدار الحماية لتقييد الوصول إلى نقاط النهاية MCP
  • تدقيق المفاتيح: مراجعة صلاحيات مفاتيح API وتقليلها إلى الحد الأدنى المطلوب
  • مراقبة السجلات: تفعيل التسجيل والمراقبة لاكتشاف أي محاولات استغلال
root@kitploit:~
pip install --upgrade litellm

🧠 الدروس المستفادة واستراتيجية التخفيف

  • تعامل مع كل حدود تكامل على أنها غير موثوقة، خاصة عندما تقوم منطق التطبيق بإعادة توجيه قيم يتحكم بها المستخدم إلى أنظمة الملفات أو الأوامر البرمجية أو المحللات اللغوية أو الأدوات الخارجية.
  • يجب أن تتحقق المراجعات الأمنية من سلسلة الاستغلال الكاملة، وليس فقط نقطة النهاية الضعيفة الأولى؛ فالتكوينات الخاطئة منخفضة الخطورة يمكن أن تصبح حرجة عند ربطها.
  • يجب أن تصف الوثائق الموجهة للعموم المخاطر والسبب الجذري والإجراءات العلاجية دون كشف المعرفات التشغيلية أو بيانات الاعتماد أو القطع الأثرية القابلة لإعادة الاستخدام في الاستغلال.
  • يجب أن تجمع الضوابط الدفاعية بين التحقق الوقائي وأقل صلاحية تشغيلية والقياس عن بُعد وإدارة التصحيحات لتقليل قابلية الاستغلال ونطاق الانفجار.

🧼 ملاحظات تعقيم النشر

  • تم استبدال معرفات البنية التحتية الحساسة وعناوين IP وأسماء المضيفين وبيانات الاعتماد والتجزئات وعناوين البريد الإلكتروني ببدائل صريحة.
  • تم تقليل الأدلة التشغيلية القابلة لإعادة الاستخدام أو تجريدها لجعل الوثيقة مناسبة للنشر العام على GitHub.
  • تستخدم الوثيقة هيكلًا بأسلوب استشاري يتماشى مع ممارسات تقارير اختبار أمن الويب الشائعة مثل توقعات تقارير OWASP WSTG.

أُعد كتقرير محفظة مهنية في مجال الأمن السيبراني
يركز على التواصل الواضح للمخاطر، والإجراءات العلاجية العملية، والتحسين الدفاعي.

تنزيل الأداة
CWE-77: عدم تحييد العناصر الخاصة المستخدمة في الأمر (Improper Neutralization of Special Elements used in a Command)
النطاق المتأثر1.74.2 حتى 1.83.6
الإصدار المُصحَّح1.83.7 وما فوق
العنصرالتفاصيل
CVECVE-2026-42271
CVSS8.8 (عالية)
النوعحقن الأوامر
المنتجLiteLLM AI Gateway
الإصدارات المتأثرة1.74.2 حتى 1.83.6
الإصدار المُصحَّح1.83.7 وما فوق
اكتُشِفت بواسطةAMN SECURITY Research