Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-36213-poc — CVE-2026-36213: تصعيد الصلاحيات المحلية في محاكي أندرويد MEmu 9.2.7.0 | Kitploit
أدوات/GitHubGitHub/g17hubh4ck/cve-2026-36213-poc
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليم
GitHubg17hubh4ck/cve-2026-36213-poc

CVE-2026-36213-poc

CVE-2026-36213: تصعيد الصلاحيات المحلية في محاكي أندرويد MEmu 9.2.7.0

عرض المستودع
1منذ 12س 34دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-36213: تصعيد الصلاحيات المحلي في محاكي MEmu Android الإصدار 9.2.7.0

https://img.shields.io/badge/platform-Windows-blue https://img.shields.io/badge/CVE-2026--36213-red https://img.shields.io/badge/EDB--ID-52615-orange

نظرة عامة

يحتوي هذا المستودع على إثبات مفهوم (PoC) بلغة Python للثغرة CVE-2026-36213، وهي ثغرة تصعيد صلاحيات محلي في محاكي MEmu Android الإصدار 9.2.7.0 على نظام Windows.

توجد الثغرة بسبب أذونات NTFS غير الآمنة على الملف التنفيذي لخدمة MEmuSVC (MemuService.exe)، والذي يعمل بصلاحيات NT AUTHORITY\SYSTEM. يمكن للمستخدمين ذوي الصلاحيات المنخفضة استبدال الملف التنفيذي، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية بصلاحيات SYSTEM عند إعادة تشغيل الخدمة.

· CVE: CVE-2026-36213 · EDB-ID: 52615 · النوع: تصعيد صلاحيات محلي · CWE: CWE-732 (تعيين أذونات غير صحيح لمورد حساس) · CVSS v3.1: 7.8 HIGH (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

تفاصيل الثغرة

يقوم MEmu بتثبيت خدمة Windows باسم MEmuSVC تعمل بصلاحيات NT AUTHORITY\SYSTEM. الملف التنفيذي للخدمة الموجود في:

root@kitploit:~
C:\Program Files\Microvirt\MEmu\MemuService.exe

مُهيأ بأذونات NTFS ضعيفة، مما يمنح FullControl (F) إلى:

· BUILTIN\Users · Everyone

يمكن لمستخدم محلي ذي صلاحيات منخفضة استبدال هذا الملف التنفيذي بملف تنفيذي ضار. عند إعادة تشغيل الخدمة (سواء يدويًا، أو عبر إعادة تشغيل النظام، أو بوسائل أخرى)، يتم تنفيذ الحمولة بصلاحيات SYSTEM.

المتطلبات

· Windows 10 / 11 x64 · Python 3.x · .NET Framework 4.0+ (لكي يقوم csc.exe بترجمة الحمولة) · محاكي MEmu Android الإصدار 9.2.7.0 مثبت (المسار الافتراضي)

الاستخدام

  1. احفظ سكربت PoC باسم CVE-2026-36213.py.
  2. افتح موجه الأوامر كمستخدم ذي صلاحيات منخفضة (ليس كمسؤول).
  3. شغّل:
    root@kitploit:~
    python CVE-2026-36213.py
    
  4. سيقوم السكربت بما يلي: · التحقق من الأذونات القابلة للاستغلال على MemuService.exe · ترجمة حمولة غير ضارة تكتب C:\Windows\Temp\pwned.txt · عمل نسخة احتياطية من الملف التنفيذي الأصلي واستبداله بالحمولة · محاولة إعادة تشغيل خدمة MEmuSVC
  5. بعد التنفيذ، تحقق من ملف العلامة:
    root@kitploit:~
    C:\Windows\Temp\pwned.txt
    
    إذا نجح الأمر، سيحتوي على مخرجات whoami تُظهر nt authority\system.

ملاحظة: إذا لم يتمكن السكربت من إعادة تشغيل الخدمة بسبب نقص الأذونات، فأعد تشغيل الخدمة يدويًا أو أعد تشغيل الجهاز لتفعيل الحمولة.

الكشف

للتحقق مما إذا كان النظام قابلًا للاستغلال، شغّل:

root@kitploit:~
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe"

تتضمن المخرجات القابلة للاستغلال:

root@kitploit:~
BUILTIN\Users:(F)
Everyone:(F)

المعالجة

· إصلاح المورّد: يجب على Microvirt تصحيح أذونات NTFS على MemuService.exe. · التخفيف اليدوي: يمكن للمسؤولين تقييد الأذونات باستخدام:

root@kitploit:~
icacls "C:\Program Files\Microvirt\MEmu\MemuService.exe" /inheritance:r /grant:r "SYSTEM:(F)" "Administrators:(F)"

يؤدي هذا إلى إزالة الأذونات الموروثة ومنح FullControl فقط إلى SYSTEM وAdministrators.

إخلاء المسؤولية

يُقدَّم هذا PoC لأغراض اختبار الأمان المصرّح به والأغراض التعليمية فقط. لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذا الكود.

المراجع

· Exploit-DB 52615 · NVD - CVE-2026-36213 · CWE-732

تنزيل الأداة