Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/ceaarab/cve-2026-26336-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubceaarab/cve-2026-26336-poc

CVE-2026-26336-PoC

إثبات مفهوم لاستغلال CVE-2026-26336، وهو ثغرة اجتياز مسار غير مصادق عليها في Alfresco Share تسمح بقراءة ملفات تعسفية داخل تطبيق الويب ومثيلات Tomcat المنشورة معه.

عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-26336 — قراءة ملفات غير مصادق عليها في Alfresco Share

نظرة عامة

يعرض Alfresco Share نقطة نهاية /share/page/resource/ تُستخدم لتقديم الموارد الثابتة. في الإصدارات المعرضة للخطر، لا تقيّد هذه النقطة نهاية اجتياز المسار بشكل صحيح، مما يسمح لمهاجم غير مصادق عليه بقراءة ملفات عشوائية داخل تطبيق الويب Share (وربما تطبيقات الويب المجاورة المنشورة في نفس مثيل Tomcat).

الإصدارات المتأثرة

  • Alfresco Community Edition < 25.3.0 (اجتياز مباشر)
  • Alfresco Community Edition 25.3.0 (تجاوز التصحيح عبر ..;/)

التأثير

يمكن لمهاجم غير مصادق عليه قراءة أي ملف داخل تطبيق الويب المنشور:

  • WEB-INF/web.xml — إعدادات servlet، سلاسل الفلاتر، قيود الأمان
  • WEB-INF/classes/alfresco-global.properties — بيانات اعتماد قاعدة البيانات، كلمات مرور ربط LDAP، بيانات اعتماد SMTP
  • WEB-INF/classes/alfresco/keystore/ssl.keystore — شهادات mTLS المستخدمة للتواصل مع Solr
  • WEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — كلمات مرور مخزن المفاتيح
  • META-INF/MANIFEST.MF — معلومات الإصدار والبناء الدقيقة

ملاحظة: إذا تم نشر تطبيق ويب Alfresco معًا في نفس Tomcat، فإن الاجتياز المزدوج (..;/..;/alfresco/...) يصل إلى ملف WAR الخاص بـ Alfresco، مما يكشف بيانات اعتماد قاعدة البيانات ومواد مخزن المفاتيح.

الاستخدام

root@kitploit:~
python poc.py -t https://target.com
python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
python poc.py -t https://target.com --dump

إخلاء مسؤولية

تُقدَّم هذه الأداة لأغراض الاختبار الأمني المصرح به والتعليم فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. احصل دائمًا على إذن كتابي قبل الاختبار.

تنزيل الأداة