
CVE-2026-55579 – ثغرة تنفيذ تعليمات برمجية عن بعد غير مصادق عليها في Pheditor عبر كلمة مرور افتراضية مثبتة مسبقًا "admin". استغلال كامل بلغة Python مع رفع الملفات وتنفيذ الأوامر في الطرفية. لا تبعيات.
الخلاصة: يأتي Pheditor (جميع الإصدارات) مع كلمة مرور افتراضية صلبة للمشرف (
admin) مضمنة في شفرته المصدرية. ولا يتم فرض تغيير كلمة المرور عند أول تسجيل دخول، بل يتم عرض تحذير مرئي فقط. يمكن لأي مهاجم غير مصادق عليه تسجيل الدخول كمشرف واستخدام لوحة الطرفية المدمجة (action=terminal) لتنفيذ أوامر نظام عشوائية بصلاحيات خادم الويب. وبالاقتران مع إمكانيات رفع الملفات، يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة.
ينشأ الثغرة من وجود تجزئة SHA‑512 صلبة لكلمة المرور admin داخل الملف pheditor.php (السطر 11):
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');
تتوافق هذه التجزئة مع:
echo -n 'admin' | sha512sum
لماذا هذا هو نهاية اللعبة:
pheditor.php).admin/admin، يمكن للمهاجم تسجيل الدخول والحصول على وصول كامل إلى:
action=terminal)action=upload)action=open/action=save)لا يوجد تحديد لمعدل الطلبات، ولا قفل، ولا عامل مصادقة إضافي.
الهجوم بسيط للغاية ويتطلب تخمينًا صفريًا:
POST إلى pheditor.php مع pheditor_password=admin. يحدد الخادم ملف تعريف ارتباط للجلسة.token.POST مع:
action=terminaltoken=<مستخرج>command=<أمر نظام تشغيل>dir= (اختياري)<pre> ويمكن تحليله بسهولة.بدلاً من ذلك، يمكن للمهاجم رفع قشرة ويب أو الكتابة فوق ملفات التطبيق.
استنساخ المستودع الرسمي وبدء خادم محلي:
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &
يعتمد استغلال Python المقدم فقط على مكتبة Python القياسية (لا توجد تبعيات خارجية). ويتميز بواجهة CLI مبنية على argparse، ومعالجة متقدمة للأخطاء، ووضع تفصيلي، والتحكم في المهلة.
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"
[*] تسجيل الدخول بكلمة المرور: admin
[+] تم تسجيل الدخول بنجاح
[*] استخراج رمز CSRF...
[+] الرمز: a1b2c3d4e5f6...
[*] التنفيذ: id; hostname; whoami
==================================================
إخراج الأمر:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================
يمنح الاستغلال الناجح المهاجم:
root)، يحصل المهاجم على سيطرة كاملة على المضيف.نظرًا لأن Pheditor يُستخدم غالبًا في بيئات التطوير أو كمدير ملفات خفيف، يمكن للمهاجمين العثور عليه واستغلاله بسهولة للحصول على نقاط دخول أولية.
pheditor_password=admin).راقب بيئتك لمؤشرات الاختراق:
pheditor.php مع pheditor_password=admin أو action=terminal.sh، bash، nc، curl، أو wget.للحصول على تحليل أعمق لسلسلة الاستغلال وحمولات إضافية، راجع ANALYSIS.md.
إخلاء مسؤولية: يحتوي هذا المستودع على إثبات مفهوم (PoC) مخصص حصريًا لـ أغراض الدفاع والتعليم واختبار الأمان المصرح به. لا تستخدم هذا الكود ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.
| السمة | التفاصيل |
|---|
| معرّف CVE | CVE-2026-55579 |
| البرنامج المتأثر | Pheditor (جميع الإصدارات حتى HEAD الحالي) |
| الإصدار المُصحَّح | لا يوجد بعد (لم يُصدر البائع تصحيحًا؛ مطلوب حل بديل) |
| تصنيف الثغرة | CWE-798: استخدام بيانات اعتماد صلبة |
| درجة CVSS v3.1 | 9.8 (حرجة) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| المصادقة | لا شيء – بيانات الاعتماد الافتراضية معروفة علنًا |
| التحقق | تم تأكيدها مقابل تثبيت جديد لـ Pheditor |