Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-93453 — أداة Python لإثبات المفهوم للثغرة CVE-2026-93453، وهي ثغرة تسميم رابط إعادة تعيين كلمة المرور في SOGo عبر ترويسة Origin التي يتحكم بها المهاجم، مما يتيح اعتراض رمز إعادة التعيين والاستيلاء على الحساب. | Kitploit
أدوات/GitHubGitHub/faceless0x7/cve-2026-93453
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالمصادقةالفريق الأحمر
GitHubfaceless0x7/cve-2026-93453

CVE-2026-93453

أداة Python لإثبات المفهوم للثغرة CVE-2026-93453، وهي ثغرة تسميم رابط إعادة تعيين كلمة المرور في SOGo عبر ترويسة Origin التي يتحكم بها المهاجم، مما يتيح اعتراض رمز إعادة التعيين والاستيلاء على الحساب.

عرض المستودع
11منذ 10س 46دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-93453 — تسميم رابط إعادة تعيين كلمة المرور في SOGo عبر ترويسة Origin

استغلال لثغرة يقوم فيها SOGo بتجميع رابط إعادة تعيين كلمة المرور الذي يرسله بالبريد الإلكتروني للمستخدمين مباشرةً من ترويسة Origin المقدَّمة من العميل. يقوم مهاجم مجهول يعرف اسم تسجيل دخول الضحية بإرسال طلب استرداد مع Origin تحت سيطرته؛ فيشير الرابط داخل رسالة "Password reset" المُرسَلة بالبريد إلى مضيف المهاجم بينما يظل رمز JWT المضمَّن رمز استرداد صالحًا تمامًا. وبعد نقرة واحدة من الضحية يصبح الرمز في سجل وصول المهاجم، ويقوم POST /SOGo/changePassword باستبداله بكلمة مرور جديدة — استيلاء كامل على الحساب يشمل البريد والتقويمات وجهات الاتصال، دون أي مصادقة في أي خطوة. كما يتخطى فرع البريد الإلكتروني فحص SOGoPasswordRecoveryEnabled (إذ يُستشار هذا العلم فقط في فرع SecretQuestion)، لذا يعمل مسار البريد الإلكتروني حتى عندما يظن المشغّل أن الاسترداد مُعطَّل.

السجل: https://www.cve.org/CVERecord?id=CVE-2026-93453

المتأثرSOGo < 5.12.11 (≤ 5.12.10)
المُصلَح5.12.11 (قائمة السماح SOGoPasswordRecoveryBaseURLs)
المتطلبات المسبقةضحية بنمط استرداد SecondaryEmail؛ المهاجم يعرف userName؛ الضحية تنقر الرابط المُرسَل بالبريد
التأثيرالاستيلاء على الحساب

السبب الجذري

root@kitploit:~
// UI/MainUI/SOGoRootPage.m:1374 (tag SOGo-5.12.10) — passwordRecoveryEmailAction
url = [NSString stringWithFormat:@"%@%@?token=%@",
          [[request headers] objectForKey:@"origin"],   // <-- raw client header
          [request uri],
          jwtToken];                                    // <-- valid HS256 JWT, 10 min TTL

رابط إعادة التعيين المزوَّد بالرمز هو Origin + request URI + JWT، لذا فمن يضبط الترويسة يحدد المضيف الذي ينتقل إليه سرّ الضحية. هذا تسميم لإعادة تعيين كلمة المرور (CWE-640 / CWE-601)، وليس إعادة توجيه مفتوح: إذ يقبل /SOGo/changePassword رمز JWT بغض النظر عن المضيف الذي نقله إليه.

root@kitploit:~
// 5.12.11 — the fix: origins are validated against a mandatory allowlist
baseUrls = [[SOGoSystemDefaults sharedSystemDefaults] passwordRecoveryBaseURLs];
serverUrl = [[request headers] objectForKey:@"origin"];
if (!(baseUrls && [baseUrls count] > 0))          // unset config -> 403
if (![baseUrls containsObject:serverUrl])          // foreign origin -> 403

في الإصدار 5.12.11 يحصل Origin الأجنبي على 403 ("Password recovery email in error")؛ وفي الإصدارات ≤ 5.12.10 يُعيد الطلب نفسه 200 ويُرسَل البريد — وهذا الفرق هو ما يعتمد عليه check.

الاستخدام

root@kitploit:~
# non-destructive probe: canary user + foreign Origin, classify the reply
python3 CVE-2026-93453.py check https://sogo.example

# poison: dispatch the reset mail for the victim with your host in the link
python3 CVE-2026-93453.py poison https://sogo.example --user victim --origin https://attacker.example

المكتبة القياسية فقط (Python 3.8+). يدعم --proxy و--insecure و--timeout و--no-color و--prefix لنقاط تركيب SOGo غير القياسية.

لا يحتاج الـ PoC إلى أي بنية تحتية للمهاجم: فـ poison يجعل الخادم يرسل الرابط بالبريد فقط، والمضيف المسموم هو ما تضعه في --origin. على نسخة مصابة يصبح الرابط المُرسَل بالبريد https://attacker.example/SOGo/passwordRecoveryEmail?token=<valid HS256 JWT> — فينتقل الرمز إلى مضيفك في اللحظة التي تنقر فيها الضحية.

يستخدم check اسم مستخدم وهميًا غير موجود حتى لا يُسلَّم أي بريد إلى صندوق بريد حقيقي؛ 200 = فرع البريد الإلكتروني قبل الـ Origin الأجنبي (بصمة الثغرة)، 403 = قائمة السماح في 5.12.11 أو SOGoPasswordRecoveryBaseURLs غير مضبوط (غير قابل للاستغلال). لإجراء اختبار ذاتي قاطع، استخدم poison على حساب تملكه واقرأ مضيف الرابط في صندوق بريدك الخاص.

المراجع

  • سجل CVE: https://www.cve.org/CVERecord?id=CVE-2026-93453
  • الإصدار المُصلَح: https://github.com/Alinto/sogo/releases/tag/SOGo-5.12.11
  • إيداعات الإصلاح:
    • https://github.com/Alinto/sogo/commit/382118a93b6925de2ce7f774abc1865ebea2dbba
    • https://github.com/Alinto/sogo/commit/04a3e9823889acaf6c247b224f5f7a0108f8f829
  • المصدر المصاب: https://github.com/Alinto/sogo/blob/SOGo-5.12.10/UI/MainUI/SOGoRootPage.m (passwordRecoveryEmailAction)

إخلاء المسؤولية

للاختبار والبحث المصرَّح بهما فقط. استخدمه فقط ضد الأنظمة التي تملكها أو لديك إذن صريح باختبارها.

تنزيل الأداة