Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sharepoint-deserialization-security-assessment — تقرير احترافي لتقييم الثغرات الأمنية لمخاطر إلغاء التسلسل في SharePoint، بما في ذلك الملخص التنفيذي والأثر التقني والإصلاح واستراتيجية التخفيف. | Kitploit
أدوات/GitHubGitHub/amnsecurity/sharepoint-deserialization-security-assessment
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubamnsecurity/sharepoint-deserialization-security-assessment

sharepoint-deserialization-security-assessment

تقرير احترافي لتقييم الثغرات الأمنية لمخاطر إلغاء التسلسل في SharePoint، بما في ذلك الملخص التنفيذي والأثر التقني والإصلاح واستراتيجية التخفيف.

عرض المستودع
31منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-45659 - ثغرة RCE عبر إلغاء التسلسل في Microsoft SharePoint

تقرير أمن سيبراني بأسلوب استشاري
تقرير احترافي لتقييم ثغرة إلغاء التسلسل في SharePoint، ويتضمن ملخصًا تنفيذيًا، والأثر الفني، والمعالجة، واستراتيجية التخفيف.

Report Type Sanitized OWASP WSTG Focus Area


📍 لمحة عن التقرير

الحقلالتفاصيل
نوع التقريرتقرير تقييم الثغرات
سياق المشاركةبحث أمني
التركيز الأساسيأمن التعاون المؤسسي
الجمهورفرق الأمان، فرق الهندسة، مدراء التوظيف
نمط المخرجاتملخص تنفيذي، تحليل فني، أثر تجاري، خارطة طريق للمعالجة
حالة النشرتم تعقيمه للمراجعة العامة في المحفظة المهنية

[!IMPORTANT] تم تعقيم هذا التقرير عمدًا للنشر العام على GitHub. تم استبدال المعرّفات الحساسة وبيانات الاعتماد وقيم البنية التحتية والأدلة الخاصة بالعملاء ببدائل واضحة.

🧭 التنقل السريع

  • الملخص التنفيذي
  • التحليل الفني
  • الأثر
  • المعالجة
  • الدروس المستفادة واستراتيجية التخفيف

[!TIP] للمراجعة السريعة، ابدأ بقسمي الملخص التنفيذي والأثر. وللتعمق الفني، تابع إلى التحليل الفني والمعالجة.

🏷️ العنوان

CVE-2026-45659 - ثغرة RCE عبر إلغاء التسلسل في Microsoft SharePoint


🧾 الملخص التنفيذي

ثغرة أمنية في Microsoft SharePoint Server 2019/2022 و Subscription Edition تسمح لمستخدم مُصادق بصلاحيات منخفضة (Site Member) بتنفيذ أوامر عشوائية على الخادم (RCE). تستغل الثغرة آلية إلغاء التسلسل غير الآمنة (Unsafe Deserialization) في معالج LosFormatter.Deserialize داخل مكتبة Microsoft.SharePoint.Library.

السمةالقيمة
المعرّفCVE-2026-45659
CVSS / الخطورة8.8
فئة الضعفCWE-502 (إلغاء تسلسل البيانات غير الموثوقة)
نطاق التأثيرالمنتج

🔬 التحليل الفني

تم تقييم الثغرة من منظور أمن التطبيقات والمخاطر المتعلقة بالبنية التحتية. صُنّفت المشكلة الأساسية على أنها تنفيذ أوامر عن بُعد (Remote Code Execution) وتم توثيقها بصيغة معقّمة مناسبة للنشر العام في المحفظة المهنية.

العنصرالتفاصيل
CVECVE-2026-45659
CVSS8.8 (مرتفعة)
النوعإلغاء التسلسل RCE
المعيارCWE-502 (إلغاء تسلسل البيانات غير الموثوقة)
الصلاحية المطلوبةSite Member (مستخدم عادي)
المنتجMicrosoft SharePoint Server

📊 الأثر

  • تنفيذ أوامر غير مصرح به في سياق التطبيق المتأثر.
  • احتمال السيطرة على الخدمة، وكشف البيانات، والحركة الجانبية اعتمادًا على صلاحيات النشر.

🛠️ المعالجة

  1. تطبيق تحديث مايو 2026 من Microsoft
  2. تقييد صلاحيات المستخدمين إلى الحد الأدنى
  3. مراقبة استدعاءات SPListItem.Update() غير الطبيعية
  4. تفعيل Advanced Threat Protection في SharePoint

🧠 الدروس المستفادة واستراتيجية التخفيف

  • عامل كل حدود التكامل باعتبارها غير موثوقة، خاصةً عندما تمرر منطق التطبيق قيمًا يتحكم بها المستخدم إلى أنظمة الملفات أو الصدفات أو المحللات أو الأدوات الخارجية.
  • ينبغي أن تتحقق مراجعات الأمان من سلسلة الاستغلال الكاملة، وليس فقط من نقطة النهاية الأولى القابلة للاستغلال؛ إذ يمكن أن تتحول الأخطاء في الإعدادات منخفضة الخطورة إلى حرجة عند ربطها معًا.
  • ينبغي أن تصف الوثائق الموجهة للجمهور المخاطر والسبب الجذري والمعالجة دون كشف المعرّفات التشغيلية أو بيانات الاعتماد أو الأدوات القابلة لإعادة الاستخدام في الاستغلال.
  • ينبغي أن تجمع الضوابط الدفاعية بين التحقق الوقائي، ومبدأ الامتياز الأقل في وقت التشغيل، والقياس عن بُعد (Telemetry)، وإدارة التحديثات (Patch Governance) لتقليل قابلية الاستغلال ونطاق الانفجار (Blast Radius) معًا.

🧼 ملاحظات تعقيم النشر

  • تم استبدال معرّفات البنية التحتية الحساسة وعناوين IP وأسماء المضيفين وبيانات الاعتماد وقيم التجزئة (Hashes) وعناوين البريد الإلكتروني ببدائل صريحة.
  • تم تقليل الأدلة التشغيلية القابلة لإعادة الاستخدام أو تجريدها لإبقاء المستند مناسبًا للنشر العام على GitHub.
  • يستخدم المستند بنية بأسلوب استشاري متوافقة مع الممارسات الشائعة لتقارير اختبار أمن الويب مثل توقعات التقارير وفق OWASP WSTG.

أُعدّ كتقرير احترافي ضمن محفظة الأعمال في مجال الأمن السيبراني
مركّز على التواصل الواضح بشأن المخاطر، والمعالجة العملية، والتحسين الدفاعي.

تنزيل الأداة