Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-41089 — PoC قبل المصادقة لثغرة CVE-2026-41089 في Netlogon CLDAP وهي تجاوز سعة المكدس (stack overflow) عبر UDP/389، مما يؤدي إلى تعطل LSASS أو إعادة تشغيل وحدة التحكم بالمجال (DC). يتضمن سكربت الاستغلال، وتحليل السبب الجذري، وإرشادات الاكتشاف والتخفيف. | Kitploit
أدوات/GitHubGitHub/jelasin/cve-2026-41089
تحليل الثغرات الأمنيةالاستغلالأمن الشبكاتاختبار الاختراقالفريق الأحمراستغلال الملفات الثنائية
GitHubjelasin/cve-2026-41089

CVE-2026-41089

PoC قبل المصادقة لثغرة CVE-2026-41089 في Netlogon CLDAP وهي تجاوز سعة المكدس (stack overflow) عبر UDP/389، مما يؤدي إلى تعطل LSASS أو إعادة تشغيل وحدة التحكم بالمجال (DC). يتضمن سكربت الاستغلال، وتحليل السبب الجذري، وإرشادات الاكتشاف والتخفيف.

عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Windows Netlogon: تنفيذ كود عن بُعد عبر تجاوز سعة المخزن المؤقت للحزمة في CLDAP

CVSS CWE Python License


حزمة UDP واحدة مصنوعة بعناية إلى المنفذ 389 تتسبب في تجاوز سعة مخزن مؤقت للحزمة بحجم 528 بايت داخل LSASS على أي وحدة تحكم مجال Windows غير مُحدَّثة. ينهار LSASS. وتُعاد إعادة تشغيل وحدة التحكم بالمجال خلال حوالي 60 ثانية. لا حاجة لأي بيانات اعتماد.

متجه الهجومUDP 389 (CLDAP)، قبل المصادقة، بدون أي بيانات اعتماد
الأثرانهيار LSASS، إعادة تشغيل DC، احتمالية تنفيذ كود عن بُعد (RCE)
CWECWE-121 (تجاوز سعة المخزن المؤقت المرتكز على الحزمة)
متجه CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
تاريخ النشر12 مايو 2026 بواسطة Microsoft

بدء سريع

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

يرسل إثبات المفهوم (PoC) أمر ping عاديًا، ثم ping تجاوز السعة باسم مستخدم بطول 130 حرفًا، ثم يتحقق مما إذا كانت وحدة التحكم بالمجال (DC) ما تزال حيّة. تستغرق العملية حوالي 10 ثوانٍ إجمالًا.

الأنظمة المتأثرة

إصدارات Windows Server العاملة كوحدات تحكم بالمجال:

إصدار الخادمتم الإصلاح في
2012 / 2012 R2تصحيحات ESU فقط
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772

السبب الجذري

تقوم الدالة NlGetLocalPingResponse بتخصيص مخزن مؤقت للحزمة بحجم 528 بايت وتمريره إلى BuildSamLogonResponse. تستدعي هذه الدالة NetpLogonPutUnicodeString لكتابة اسم الخادم واسم المجال ومعرّفات GUID واسم المستخدم الذي يتحكم فيه المهاجم داخل المخزن المؤقت.

الخلل: تستقبل الدالة NetpLogonPutUnicodeString طولًا أقصى بالبايتات ولكنها تقرؤه كعدد WCHAR. كل سلسلة تُكتب عبر هذا المسار تستهلك ضعف المساحة المتوقعة. حقل "User" في مرشح CLDAP (حتى 130 حرفًا WCHAR، أي 260 بايت على الشبكة) يدفع إجمالي الكتابة إلى ما بعد حدود الـ 528 بايت.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // 528-byte stack buffer
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // byte/WCHAR size confusion

طريقة الاستخدام

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [options]
العلمالوصفالافتراضي
-lطول اسم المستخدم بالأحرف130
-tمهلة استقبال UDP (بالثواني)5
-dالتأخير بين تجاوز السعة وفحص الاستجابة (بالثواني)3
root@kitploit:~
# Connectivity test (short username, no overflow)
python3 poc.py 10.0.50.21 corp.local

# Default overflow attempt
python3 poc.py 10.0.50.21 corp.local -l 130

# Larger payload, longer timeout for slow networks
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

يتطلب Python 3.8 أو أحدث. لا توجد حزم خارجية.

كيف يعمل

  1. المرحلة 1. أرسل ping عاديًا عبر CLDAP باسم المستخدم "testuser" للتأكد من أن وحدة التحكم بالمجال تستجيب على UDP 389.
  2. المرحلة 2. أرسل الحزمة نفسها ولكن مع اسم مستخدم يتجاوز 130 حرفًا من الأحرف "A". يتسبب اسم المستخدم الطويل في تجاوز سعة المخزن المؤقت للحزمة (528 بايت). إذا انهار LSASS، فسينتهي استدعاء recv بانتهاء المهلة.
  3. المرحلة 3. انتظر التأخير المُهيأ. أرسل ping عاديًا. عدم وجود استجابة يعني أن LSASS توقف عن العمل.

يسبب تجاوز السعة حرمانًا من الخدمة (DoS) (انهيار LSASS وإعادة تشغيل DC). قد يتيح تلف الحزمة تنفيذ كود عن بُعد (RCE)، لكن إثبات المفهوم هذا يقتصر على DoS.

الاكتشاف

الشبكة. ابحث عن طلبات بحث CLDAP تحتوي على سمة مرشح "User" أطول من 20-30 حرفًا. تستخدم pings محدد موقع DC العادية أسماء حسابات خدمة قصيرة.

المضيف. راقب انهيارات LSASS المرتبطة بـ netlogon.dll (معرف الحدث 1000). فعِّل تسجيل التصحيح لـ Netlogon:

root@kitploit:~
nltest /dbflag:0x2080ffff

التخفيف

  • ثبّت تحديث أمان Microsoft لشهر مايو 2026
  • قيّد حركة UDP 389 الواردة إلى الشبكات الفرعية للإدارة الموثوقة
  • إصدارات Server القديمة الخارجة عن ESU: توفر 0patch رقعًا دقيقة (إصلاح من تعليمة واحدة: mov edx, 0x40 يخفض الحد الأقصى لطول اسم المستخدم إلى النصف)

المراجع

  • دليل تحديثات الأمان من Microsoft
  • NVD - CVE-2026-41089
  • تحليل 0patch والرقعة الدقيقة
  • الهندسة العكسية من Aretiq AI
  • RFC 4511 - LDAP
  • MS-ADTS - CLDAP DC Locator

إخلاء مسؤولية قانوني. هذا الكود أُعد لأغراض البحث الأمني والتعليم المصرح بهما. اختبر فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي لاختبارها. الوصول غير المصرح به إلى أنظمة الكمبيوتر ينتهك قانون CFAA والقوانين المماثلة له في معظم الدول.

رخصة MIT

تنزيل الأداة