
نص برمجي لإثبات المفهوم يوضح ثغرة تضمين الملفات المحلية (LFI) الموثّقة في Dolibarr عبر معامل objectdesc، مما يسمح للمستخدمين الموثّقين بقراءة ملفات محلية عشوائية.
نص برمجي لإثبات المفهوم لثغرة CVE-2026-34036، وهي ثغرة تضمين ملفات محلي (LFI) تتطلب مصادقة في Dolibarr.
يمكن الوصول إلى الثغرة من خلال core/ajax/selectobject.php. يمكن للمستخدم المُصادق إساءة استخدام معامل objectdesc لجعل التطبيق يقرأ ملفات محلية عشوائية على الخادم.
يحتوي هذا المستودع على نص برمجي بسيط يقوم بتسجيل الدخول إلى Dolibarr، ويُطلق نقطة النهاية الضعيفة، ويطبع محتويات الملف المطلوب.
اقرأ التقرير الكامل هنا: الشرح الكامل على موقعي
requestsقم بتثبيت التبعية إذا لزم الأمر:
python3 -m pip install requests
شغّل النص البرمجي مع عنوان الهدف، واسم مستخدم/كلمة مرور صالحين، والملف الذي تريد قراءته:
python3 CVE-2026-34036.py \
--url http://127.0.0.1:8080 \
--username admin \
--password admin \
--file conf/.htaccess
تم توفير هذا الإثبات لأغراض التعليم والاختبار الأمني المصرح به فقط. لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.