Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-55579 — CVE-2026-55579 – ثغرة تنفيذ تعليمات برمجية عن بعد غير مصادق عليها في Pheditor عبر كلمة مرور افتراضية مثبتة مسبقًا "admin". استغلال كامل بلغة Python مع رفع الملفات وتنفيذ الأوامر في الطرفية. لا تبعيات. | Kitploit
أدوات/GitHubGitHub/ch4120n/cve-2026-55579
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمرتطوير الحمولاتمختبرات وتدريب عملي
GitHubch4120n/cve-2026-55579

CVE-2026-55579

CVE-2026-55579 – ثغرة تنفيذ تعليمات برمجية عن بعد غير مصادق عليها في Pheditor عبر كلمة مرور افتراضية مثبتة مسبقًا "admin". استغلال كامل بلغة Python مع رفع الملفات وتنفيذ الأوامر في الطرفية. لا تبعيات.

1منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2026-55579 — ثغرة RCE عبر كلمة مرور افتراضية صلبة في Pheditor

CVE CVSS Status Auth

الخلاصة: يأتي Pheditor (جميع الإصدارات) مع كلمة مرور افتراضية صلبة للمشرف (admin) مضمنة في شفرته المصدرية. ولا يتم فرض تغيير كلمة المرور عند أول تسجيل دخول، بل يتم عرض تحذير مرئي فقط. يمكن لأي مهاجم غير مصادق عليه تسجيل الدخول كمشرف واستخدام لوحة الطرفية المدمجة (action=terminal) لتنفيذ أوامر نظام عشوائية بصلاحيات خادم الويب. وبالاقتران مع إمكانيات رفع الملفات، يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة.


جدول المحتويات

  1. نظرة عامة على الثغرة
  2. السبب الجذري
  3. سير الاستغلال
  4. بداية سريعة وإعادة الإنتاج
  5. التأثير
  6. المعالجة
  7. الكشف
  8. الإسناد وإخلاء المسؤولية

نظرة عامة على الثغرة


السبب الجذري

ينشأ الثغرة من وجود تجزئة SHA‑512 صلبة لكلمة المرور admin داخل الملف pheditor.php (السطر 11):

root@kitploit:~
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');

تتوافق هذه التجزئة مع:

root@kitploit:~
echo -n 'admin' | sha512sum

لماذا هذا هو نهاية اللعبة:

  1. لا يتم فرض تغيير كلمة المرور أبدًا – يعرض التطبيق شريط تحذير فقط (الأسطر 1956–1958 في pheditor.php).
  2. باستخدام admin/admin، يمكن للمهاجم تسجيل الدخول والحصول على وصول كامل إلى:
    • لوحة الطرفية – تنفيذ أوامر نظام عشوائية (action=terminal)
    • رفع الملفات – رفع ملفات عشوائية (action=upload)
    • محرر الملفات – قراءة وكتابة أي ملف ضمن صلاحيات خادم الويب (action=open/action=save)

لا يوجد تحديد لمعدل الطلبات، ولا قفل، ولا عامل مصادقة إضافي.


سير الاستغلال

الهجوم بسيط للغاية ويتطلب تخمينًا صفريًا:

  1. المصادقة – أرسل طلب POST إلى pheditor.php مع pheditor_password=admin. يحدد الخادم ملف تعريف ارتباط للجلسة.
  2. استخراج رمز CSRF – احضر الصفحة الرئيسية واستخرج متغير JavaScript token.
  3. RCE عبر الطرفية – أرسل طلب POST مع:
    • action=terminal
    • token=<مستخرج>
    • command=<أمر نظام تشغيل>
    • dir= (اختياري)
  4. الإخراج – يتم إرجاع إخراج الأمر داخل وسوم HTML <pre> ويمكن تحليله بسهولة.

بدلاً من ذلك، يمكن للمهاجم رفع قشرة ويب أو الكتابة فوق ملفات التطبيق.


بداية سريعة وإعادة الإنتاج

1. تشغيل المعمل القابل للاستغلال

استنساخ المستودع الرسمي وبدء خادم محلي:

root@kitploit:~
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &

2. تشغيل PoC

يعتمد استغلال Python المقدم فقط على مكتبة Python القياسية (لا توجد تبعيات خارجية). ويتميز بواجهة CLI مبنية على argparse، ومعالجة متقدمة للأخطاء، ووضع تفصيلي، والتحكم في المهلة.

root@kitploit:~
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"

3. الإخراج المتوقع

root@kitploit:~
[*] تسجيل الدخول بكلمة المرور: admin
[+] تم تسجيل الدخول بنجاح
[*] استخراج رمز CSRF...
[+] الرمز: a1b2c3d4e5f6...
[*] التنفيذ: id; hostname; whoami

==================================================
إخراج الأمر:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================

التأثير

يمنح الاستغلال الناجح المهاجم:

  • وصول كامل لنظام الملفات (قراءة/كتابة/حذف) – اختراق كود التطبيق والتكوين والبيانات.
  • تنفيذ أوامر عشوائية – يتيح تثبيت أبواب خلفية، والتنقل إلى شبكات داخلية، أو تسريب معلومات حساسة.
  • رفع الامتيازات – إذا كان خادم الويب يعمل كمستخدم متميز (غالبًا root)، يحصل المهاجم على سيطرة كاملة على المضيف.
  • فقدان كامل للسرية والنزاهة والتوفر – كما يعكسه درجة CVSS.

نظرًا لأن Pheditor يُستخدم غالبًا في بيئات التطوير أو كمدير ملفات خفيف، يمكن للمهاجمين العثور عليه واستغلاله بسهولة للحصول على نقاط دخول أولية.


المعالجة

  1. إجراء فوري: غيّر كلمة المرور الافتراضية فور التثبيت. استخدم كلمة مرور قوية وفريدة.
  2. تعطيل وظيفة الطرفية إذا لم تكن ضرورية (أزل لوحة الطرفية من واجهة المستخدم أو أضف علامة تكوين لتعطيلها).
  3. تطبيق تصحيح البائع بمجرد توفره (تم إخطار المُطوِّر ومن المتوقع إصدار إصلاح).
  4. الدفاع في العمق:
    • قيّد الوصول إلى واجهة Pheditor عبر القائمة البيضاء لعناوين IP أو VPN.
    • شغّل خادم الويب بمستخدم بأقل صلاحيات (غير root).
    • راجع سجلات الوصول بحثًا عن أنماط مشبوهة (مثل pheditor_password=admin).

الكشف

راقب بيئتك لمؤشرات الاختراق:

  • سجلات الوصول: ابحث عن طلبات POST إلى pheditor.php مع pheditor_password=admin أو action=terminal.
  • تعديلات الملفات: ملفات جديدة غير متوقعة (مثل قذائف الويب) أو تغييرات في ملفات التطبيق الحالية.
  • تنفيذ العمليات: أوامر غير عادية تنفذها مستخدم خادم الويب، خاصة تلك التي تتضمن sh، bash، nc، curl، أو wget.
  • اتصالات صادرة: خادم الويب يقوم باتصالات صادرة غير متوقعة (قذائف عكسية، تسريب بيانات).

للحصول على تحليل أعمق لسلسلة الاستغلال وحمولات إضافية، راجع ANALYSIS.md.


الإسناد وإخلاء المسؤولية

  • مالك المستودع: Ch4120N
  • تطوير الاستغلال والبحث: Ch4120N
  • المرجع الاستشاري: GHSA-p4h7-p9rj-2pq2

إخلاء مسؤولية: يحتوي هذا المستودع على إثبات مفهوم (PoC) مخصص حصريًا لـ أغراض الدفاع والتعليم واختبار الأمان المصرح به. لا تستخدم هذا الكود ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.

تنزيل الأداة
السمةالتفاصيل
معرّف CVECVE-2026-55579
البرنامج المتأثرPheditor (جميع الإصدارات حتى HEAD الحالي)
الإصدار المُصحَّحلا يوجد بعد (لم يُصدر البائع تصحيحًا؛ مطلوب حل بديل)
تصنيف الثغرةCWE-798: استخدام بيانات اعتماد صلبة
درجة CVSS v3.19.8 (حرجة) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
المصادقةلا شيء – بيانات الاعتماد الافتراضية معروفة علنًا
التحققتم تأكيدها مقابل تثبيت جديد لـ Pheditor