Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
detect_CVE-2026-21509 — قاعدة YARA وسكربت بايثون لاكتشاف الاستغلالات المحتملة لثغرة CVE-2026-21509 في MS Office | Kitploit
أدوات/GitHubGitHub/decalage2/detect_cve-2026-21509
تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثة
GitHubdecalage2/detect_cve-2026-21509

detect_CVE-2026-21509

قاعدة YARA وسكربت بايثون لاكتشاف الاستغلالات المحتملة لثغرة CVE-2026-21509 في MS Office

عرض المستودع
317منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

كشف ثغرة CVE-2026-21509 في MS Office

يحتوي هذا المستودع على قاعدة YARA لاكتشاف مستندات RTF التي تحتوي على استغلال محتمل لثغرة CVE-2026-21509، وسكربت Python للتحقق مما إذا كانت ملفات MS Office تحتوي على كائنات OLE من نوع Shell.Explorer.1، والتي ترتبط بتلك الثغرة.

انظر https://decalage.info/CVE-2026-21509/ لمزيد من التفاصيل التقنية.

قاعدة YARA لملفات RTF

تطابق هذه القاعدة مستندات RTF التي تحتوي على كائنات OLE من نوع Shell.Explorer.1، والتي تُستخدم لاستغلال ثغرة CVE-2026-21509. تكتشف جميع العينات المرفوعة إلى MalwareBazaar: https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/

لا يوجد سبب وجيه لمستندات شرعية لتضمين مثل هذا الكائن OLE (الذي يُستخدم لتضمين محرك Internet Explorer في تطبيقات أخرى)، لذلك يجب أن تكون النتائج الإيجابية الخاطئة قليلة جدًا.

تأتي قاعدة YARA في نسختين:

  • CVE-2026-21509_RTF.yar والتي تسمح بوجود أحرف مسافات بين كل حرف من أحرف سلسلة CLSID. هذا أبطأ، لكنه يتصرف مثل محلل RTF في MS Word الذي يسمح بمثل هذه المسافات.
  • CVE-2026-21509_RTF_nows.yar بدون مسافات. هذه القاعدة أسرع، لكنها قد تفوت بعض الاكتشافات إذا تم إدراج مسافات أو أحرف أسطر جديدة في سلسلة CLSID.

olecheck - سكربت Python لتحليل ملفات MS Office

وفقًا لنشرة MS https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 ترتبط ثغرة CVE-2026-21509 بـ CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B، المقابل لكائن COM "Shell.Explorer.1"، والذي يمكن استخدامه لفتح محرك Internet Explorer القديم (المعروف أيضًا باسم Trident/MSHTML) من أي تطبيق.

لذلك لاستغلال CVE2026-21509 من مستند MS Office، يمكن للمرء استخدام إما كائن OLE من نوع "Shell.Explorer.1"، أو استخدام علاقة خارجية مع عنوان URL خاص من شأنه تحفيز استخدام محرك Internet Explorer، كما كان الحال مع CVE-2021-40444 مع عناوين "mhtml:".

يحاول هذا السكربت ببساطة تحديد كلتا الحالتين.

تنزيل الأداة