
يحتوي vBulletin من الإصدارات 5.x حتى 5.7.5 و6.x حتى 6.2.1 على ثغرة حقن eval في طريقة vB5_Template_Runtime::runMaths() داخل بيئة تشغيل القوالب، مما يسمح للمهاجمين عن بُعد دون مصادقة بتنفيذ كود PHP عشوائي.
إثبات مفهوم (PoC) تعليمي ودفاعي للتحقق من التعرض لثغرة vBulletin CVE-2026-61511 – تنفيذ التعليمات البرمجية عن بُعد دون مصادقة.
تيليغرام: https://t.me/thecodeb0ss
يوفر هذا المستودع إثبات مفهوم للكشف الدفاعي والتحقق من ثغرة vBulletin CVE-2026-61511.
وفقًا للبحوث الأمنية المتاحة للعموم، تصف CVE-2026-61511 ثغرة حرجة لحقن التقييم (eval injection) في بيئة تشغيل القوالب في vBulletin، والتي يمكن أن تؤدي، في ظل ظروف معينة، إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة.
الهدف من هذا المشروع هو مساعدة:
على تحديد تثبيتات vBulletin المعرضة للخطر، وإعادة إنتاج المشكلة في بيئات معملية مصرح بها، والتحقق من نجاح المعالجة بعد تطبيق التحديثات الأمنية الرسمية.
هذا المستودع مخصص بشكل صارم لأغراض تعليمية ودفاعية وبحوث أمنية مصرح بها.
| CVE | الوصف |
|---|---|
| CVE-2026-61511 | يحتوي vBulletin 5.x حتى 5.7.5 و6.x حتى 6.2.1 على ثغرة حقن التقييم (eval injection) في أسلوب vB5_Template_Runtime::runMaths() داخل بيئة تشغيل القوالب، والتي تتيح للمهاجمين عن بُعد دون مصادقة تنفيذ كود PHP عشوائي عن طريق إرسال مدخلات مُعدّة بعناية عبر معامل pagenav[pagenumber]. يمكن للمهاجمين استغلال عامل تصفية regex غير مقيد بما فيه الكفاية باستخدام ترميز بأسلوب phpfuck مع أحرف مسموح بها لحقن وتنفيذ كود PHP عشوائي عبر مسار القالب ajax/render دون أي مصادقة. |
CWE: CWE-95 – تحييد غير صحيح للتوجيهات في التعليمات البرمجية التي يتم تقييمها ديناميكيًا ('حقن التقييم')
درجة CVSS: 9.3 (حرجة)
وفقًا للنشرات الأمنية العامة، فإن إصدارات vBulletin التالية متأثرة:
يجب على المستخدمين الترقية إلى أحدث إصدار مُصحح توفره vBulletin.
صُمم هذا المشروع لمساعدة المدافعين في:
ajax/renderpagenav[pagenumber] الذي يحتوي على مدخلات مُعدّة بعنايةvB5_Template_Runtime::runMaths()توجد الثغرة لأن عامل تصفية regex ليس مقيدًا بما يكفي، مما يسمح للمهاجمين بتجاوز التحقق المقصود باستخدام تقنيات الترميز بأسلوب PHPFuck.
نُشر هذا المستودع حصريًا من أجل:
يجب تنفيذ البرنامج فقط ضد:
قد يشكل الاختبار غير المصرح به ضد أنظمة لا تملكها أو لا تديرها انتهاكًا للقوانين المحلية أو السياسات التنظيمية أو اللوائح الدولية.
لا يشجع المؤلف ولا يدعم:
يوضح هذا المستودع سلوك الثغرات المُعلنة علنًا لأغراض التحقق الدفاعي والتعليم فقط.
إنه ليس مصممًا للعمل كإطار استغلال هجومي أو لتسهيل الوصول غير المصرح به.
يُتوقع من المستخدمين الامتثال لجميع القوانين واللوائح المعمول بها وممارسات الإفصاح المسؤول.
طُوّر إثبات المفهوم والتحقق منه في البيئة التالية:
قد يتطلب التنفيذ على أنظمة تشغيل أو إصدارات بايثون أخرى تعديلات طفيفة.
يُشجَّع المسؤولون بشدة على:
الإشادة: Egidio Romano لاكتشافه هذه الثغرة والإفصاح عنها.
صدر هذا المشروع لأغراض البحث الأمني التعليمي والدفاعي.
يتحمل المستخدمون المسؤولية الكاملة عن ضمان إجراء جميع الاختبارات بتفويض مناسب ووفقًا للقوانين واللوائح والسياسات التنظيمية المعمول بها.
يُقدَّم البرنامج "كما هو"، دون أي ضمان من أي نوع، صريحًا كان أو ضمنيًا، بما في ذلك على سبيل المثال لا الحصر ضمانات القابلية للتسويق، والملاءمة لغرض معين، وعدم الانتهاك.
لا يكون المؤلف أو أصحاب حقوق النشر مسؤولين بأي حال من الأحوال عن أي مطالبة أو أضرار أو مسؤولية أخرى، سواء في دعوى تعاقدية أو تقصيرية أو غير ذلك، تنشأ عن البرنامج أو بسبب استخدامه أو التعامل معه.
باستخدامك لهذا المستودع، فإنك تقر بأنك المسؤول الوحيد عن ضمان أن أنشطتك مصرح بها وتتوافق مع جميع القوانين واللوائح والسياسات التنظيمية المعمول بها.