
استغلال PoC لثغرة RCE غير مصادقة في EITS Admin Dashboard v2.4.0 عبر حقن أوامر في /api/v1/debug، مما يسمح بتنفيذ أوامر نظام تشغيل عشوائية على الخوادم المكشوفة.
يحتوي هذا المستودع على إثبات المفهوم (PoC) لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) غير المصادق عليها في [EITS Admin Dashboard] الإصدار 2.4.0 (CVE-2026-31367).
تحدث الثغرة بسبب خلل في تنظيف المدخلات في نقطة النهاية /api/v1/debug، مما يسمح للمهاجم بحقن وتنفيذ أوامر عشوائية على الخادم عبر حمولة مشوّهة (obfuscated payload).
تم إنشاء هذا السكربت لأغراض تعليمية وبحثية فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة مسبقة متبادلة يعد غير قانوني. لا يتحمل المؤلف أي مسؤولية ولا يكون مسؤولًا عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
استنسخ المستودع وشغّل السكربت مع تمرير الهدف كوسيط:
git clone [https://github.com/](https://github.com/hereticL1nk)[hereticL1nk]/cve-2026-31367-poc.git
cd cve-2026-31337-poc
python3 exploit.py -t [http://10.10.10.42](http://10.10.10.42)