Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
amasty-chekout-POC-rce — my poc for CVE-2026-53787 | Kitploit
أدوات/GitHubGitHub/chrissec2014/amasty-chekout-poc-rce
ExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubchrissec2014/amasty-chekout-poc-rce

amasty-chekout-POC-rce

my poc for CVE-2026-53787

عرض المستودع
منذ 5 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-53787 - Amasty Order Attributes رفع ملفات بدون مصادقة

الوصف

CVE-2026-53787 هي ثغرة حرجة لرفع ملفات عشوائية بدون مصادقة في ملحق Amasty Order Attributes لإصدارات Magento 2 الأقدم من 4.0.0. تسمح الثغرة للمهاجمين برفع ملفات من أي نوع أو اسم إلى دليل الوسائط الخاص بالمتجر دون الحاجة إلى مصادقة أو التحقق من الجلسة أو سياق سلة التسوق.

التأثير

لا يتطلب الهجوم أي بيانات اعتماد ويمكن تنفيذه عبر الشبكة. حصلت الثغرة على درجة CVSS تبلغ 9.8 (حرجة). يمكن أن يؤدي الاستغلال الناجح إلى:

  • تنفيذ التعليمات البرمجية عن بُعد (RCE) إذا كان تنفيذ PHP مسموحًا به في دليل الوسائط، مما يمنح المهاجمين سيطرة كاملة على الخادم
  • استضافة البرمجيات الخبيثة باستخدام النطاق الموثوق
  • البرمجة النصية عبر المواقع المخزنة (XSS) عبر رفع ملفات HTML أو SVG
  • هجمات اجتياز المسار لكتابة ملفات خارج دليل الرفع المخصص

نقاط النهاية المتأثرة

تستهدف الثغرة نقاط النهاية REST التالية:

root@kitploit:~
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile

نشاط الاستغلال

بدأ الاستغلال الجماعي بعد ساعات من إصدار التصحيح في 12 يونيو 2026. وبحلول 15 يونيو، تم اكتشاف أكثر من 12,000 محاولة استغلال ضد 25% من جميع متاجر Magento.

الإصلاح

  • ترقية Amasty Order Attributes إلى الإصدار 4.0.0 أو أحدث
  • تكوين خادم الويب لتعطيل تنفيذ PHP في دليل الوسائط
  • تنفيذ تحقق صارم من رفع الملفات وقوائم السماح بالامتدادات
تنزيل الأداة