Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
meesho-android-improper-encryption-cve-2026-5682 — إثبات مفهوم يوضح تشفير AES-CBC غير الآمن مع اشتقاق مفتاح MD5 في تطبيق Meesho لنظام Android، مما يتيح العبث بالنص المشفر وهجمات محتملة عبر padding oracle. | Kitploit
أدوات/GitHubGitHub/honestcorrupt/meesho-android-improper-encryption-cve-2026-5682
أمان أندرويدتحليل الثغرات الأمنيةاستغلال تطبيقات الويبالتشفيراختبار الاختراقأمن الجوال
GitHubhonestcorrupt/meesho-android-improper-encryption-cve-2026-5682

meesho-android-improper-encryption-cve-2026-5682

إثبات مفهوم يوضح تشفير AES-CBC غير الآمن مع اشتقاق مفتاح MD5 في تطبيق Meesho لنظام Android، مما يتيح العبث بالنص المشفر وهجمات محتملة عبر padding oracle.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

🔐 إثبات المفهوم: تطبيق ميشو للأندرويد – تنفيذ تشفير غير آمن (AES-CBC بدون تكامل + اشتقاق مفتاح ضعيف)

المؤلف: Soyam Arya (المعروف بـ honest_corrupt) تاريخ الاكتشاف: مارس 2026 التطبيق المتأثر: تطبيق ميشو للأندرويد (com.meesho.supply) الحالة: قيد التحقق الفئة: تشفير غير كافٍ / فشل تكامل البيانات


🎯 الملخص

يوثق هذا التقرير ثغرة تشفيرية في تطبيق ميشو للأندرويد حيث يتم تشفير البيانات الحساسة باستخدام AES/CBC/PKCS5Padding بدون حماية التكامل، ويتم اشتقاق مفتاح التشفير باستخدام خوارزمية التجزئة غير الآمنة MD5.

يقوم التطبيق ببناء الحمولات المشفرة بالتنسيق التالي:

root@kitploit:~
Base64(IV) . Base64(ciphertext)

ومع ذلك، نظرًا لغياب المصادقة (مثل HMAC أو وضع AEAD مثل AES-GCM)، فإن التنفيذ عرضة لما يلي:

  • العبث بالنص المشفر
  • هجمات padding oracle المحتملة
  • هجمات اشتقاق المفتاح الضعيف

ينتهك هذا العديد من OWASP Mobile Top 10 وإرشادات MASVS للتشفير.


📉 تصنيف الثغرة

الفئةالوصف
M5: تشفير غير كافٍاستخدام بدائيات تشفير ضعيفة (MD5، AES-CBC بدون تكامل)
CWE-327استخدام خوارزمية تشفير معطوبة أو محفوفة بالمخاطر
CWE-649الاعتماد على التشفير دون التحقق من التكامل
OWASP MASVSMSTG-CRYPTO-3، MSTG-CRYPTO-4

🛠️ التفاصيل الفنية

🔍 تنفيذ التشفير

كشف الهندسة العكسية عن المنطق التالي:

root@kitploit:~
Cipher cipher = Cipher.getInstance("AES/CBC/PKCS5Padding");

byte[] iv = new byte[16];
new SecureRandom().nextBytes(iv);

SecretKeySpec key = new SecretKeySpec(
    MD5(str), "AES"
);

cipher.init(ENCRYPT_MODE, key, new IvParameterSpec(iv));

String message = Base64(iv) + "." + Base64(ciphertext);

❌ المشكلات المحددة

1. اشتقاق مفتاح ضعيف (MD5)

  • MD5 قديمة وغير آمنة
  • لا يتم استخدام ملح أو تكرار
  • إمكانية توليد مفاتيح قابلة للتنبؤ

2. غياب حماية التكامل

  • لا يتم تطبيق HMAC أو توقيع
  • يمكن تعديل النص المشفر دون اكتشاف

3. استخدام وضع AES-CBC

  • وضع CBC لا يوفر المصادقة
  • عرضة لهجمات padding oracle إذا اختلفت الاستجابات الخطأ

🎥 إثبات المفهوم (مفاهيمي)

يتم إرسال الحمولة المشفرة في طلبات API على النحو التالي:

http POST /api/endpoint

message=Base64(IV).Base64(ciphertext) meesho bug ss 2

meesho bug meesho bug 3

🧪 اختبار العبث

الخطوة 1: اعتراض الطلب

اعتراض الطلب عبر Burp Suite:

` message=AbCdEfGhIj...xyz.KLMNOPQRST... ``

الخطوة 2: تعديل النص المشفر

تغيير بايت واحد في النص المشفر:

`` الأصلي: ...KLMNOPQRST...

المعدل: ...KLMNOPQRSU... ``

--

الخطوة 3: إعادة إرسال الطلب

إرسال الطلب المعدل إلى الخادم.


🔥 السلوك الملاحظ (يُعبأ بواسطة المختبر)

  • يقبل الخادم النص المشفر المعدل
  • تختلف الاستجابة (احتمال padding oracle)
  • تسريب رسائل الخطأ
  • ملاحظة تلاعب بالبيانات

⚠️ التأثير المحتمل

  • انتهاك تكامل البيانات: يمكن للمهاجمين تغيير الحمولات المشفرة
  • إجراءات غير مصرح بها: التلاعب بمعاملات API
  • كشف البيانات الحساسة: احتمال فك التشفير عبر هجوم oracle
  • هجمات إعادة الإرسال: لا توجد مصادقة للطلب أو التحقق من nonce

🧪 خطوات إعادة الإنتاج

  1. تثبيت تطبيق ميشو للأندرويد
  2. تكوين وكيل Burp Suite
  3. اعتراض طلب API الذي يحتوي على معامل message
  4. تعديل جزء النص المشفر
  5. إعادة إرسال الطلب وملاحظة الاستجابة

🔐 الإصلاحات المقترحة

  • استبدال AES-CBC بـ AES-GCM أو ChaCha20-Poly1305
  • استبدال MD5 بـ PBKDF2 / Argon2 / bcrypt
  • تنفيذ HMAC (Encrypt-then-MAC)
  • التحقق من التكامل قبل فك التشفير

🧾 الجدول الزمني للإفصاح

التاريخالحدث
مارس 2026اكتشاف الثغرة
مارس 2026اكتمال الهندسة العكسية
قيد الانتظارإشعار البائع
قيد الانتظارطلب CVE

🙋‍♂️ عن الباحث

Soyam Arya (المعروف بـ honest_corrupt) معرفات CVE: CVE-2025-5154، CVE-2025-6748 مختبِر اختراق تطبيقات الجوال والويب

  • 🌐 المدونة: https://soyamaryawork.blogspot.com
  • 💻 GitHub: https://github.com/honestcorrupt
  • 🔗 LinkedIn: https://www.linkedin.com/in/soyam-arya-a90356312


تنزيل الأداة