Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2012-1823 — CVE-2012-1823 - حقن وسيطات PHP CGI وتنفيذ التعليمات البرمجية عن بُعد (RCE) | Kitploit
أدوات/GitHubGitHub/k3ystr0k3r/cve-2012-1823
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubk3ystr0k3r/cve-2012-1823

CVE-2012-1823

CVE-2012-1823 - حقن وسيطات PHP CGI وتنفيذ التعليمات البرمجية عن بُعد (RCE)

عرض المستودع
5منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2012-1823 - حقن وسائط PHP CGI وتنفيذ التعليمات البرمجية عن بُعد (RCE)

الخطورة: حرجة (CVSS 9.8)

CVE: CVE-2012-1823
تاريخ النشر: 11 مايو 2012
البرنامج المتأثر: PHP يعمل في وضع CGI (php-cgi)
نوع الثغرة: حقن الوسائط / تنفيذ التعليمات البرمجية عن بُعد (RCE)
ناقل الهجوم: الشبكة
المصادقة المطلوبة: لا شيء


تُعد CVE-2012-1823 واحدة من أهم ثغرات تنفيذ التعليمات البرمجية عن بُعد التي تم اكتشافها على الإطلاق في PHP. تؤثر هذه الثغرة على تثبيتات PHP المهيأة للعمل عبر واجهة البوابة المشتركة (CGI)، مما يسمح لمهاجم غير مصادق عليه بتنفيذ كود PHP تعسفي عن بُعد.

على عكس الثغرات التي تتطلب وجود عيوب داخل تطبيق ويب، فإن هذه المشكلة موجودة في PHP نفسها عند نشرها باستخدام php-cgi. ونظرًا لأن الثغرة تقع على مستوى المفسِّر، فإن كل تطبيق PHP مستضاف على خادم متأثر يصبح عرضة للاختراق، بغض النظر عمّا إذا كان التطبيق يحتوي على عيوب برمجية.

اكتسبت هذه الثغرة شهرة واسعة في عام 2012 بسبب بساطتها وموثوقيتها وانتشار استغلالها عبر الإنترنت. وحتى بعد سنوات من الإفصاح عنها، ما تزال عمليات المسح على مستوى الإنترنت تحدد الأنظمة المتأثرة، وما تزال الثغرة مدرجة ضمن أطر الاستغلال وأدوات الكشف الدفاعية. :contentReference[oaicite:0]{index=0}


الملخص الفني

توجد الثغرة داخل تنفيذ CGI في PHP (php-cgi).

في العادة، تُمرَّر معاملات استعلام HTTP إلى سكربتات PHP كمدخلات من المستخدم.

ومع ذلك، تعالج PHP بشكل غير صحيح سلاسل استعلام مصممة بعناية لا تحتوي على علامة يساوي (=).

بدلاً من التعامل مع سلسلة الاستعلام كبيانات مستخدم فحسب، تفسرها PHP عن طريق الخطأ على أنها وسائط سطر أوامر تُمرَّر مباشرة إلى ملف PHP التنفيذي.

ولأن PHP تدعم العديد من خيارات سطر الأوامر (مثل -d)، يمكن للمهاجم تجاوز خيارات إعداد PHP أثناء معالجة الطلب.

وهذا يسمح للمهاجم بـ:

  • تفعيل توجيهات PHP الخطيرة
  • تعطيل القيود الأمنية
  • الإضافة التلقائية لكود PHP يتحكم فيه المهاجم
  • تنفيذ أوامر PHP تعسفية
  • الحصول على سيطرة كاملة على عملية خادم الويب

السبب الجذري هو المعالجة غير السليمة لـ php_getopt() داخل:

root@kitploit:~
sapi/cgi/cgi_main.c

وعلى وجه التحديد، فشلت PHP في تجاهل تحليل سطر الأوامر بشكل صحيح عند معالجة سلاسل استعلام خبيثة تفتقر إلى علامة يساوي (=). :contentReference[oaicite:1]{index=1}


السبب الجذري

يقبل ملف CGI التنفيذي معاملات سطر الأوامر.

على سبيل المثال:

root@kitploit:~
php-cgi -d allow_url_include=1

في العادة، يجب أن تأتي هذه المعاملات من نظام التشغيل فقط.

بدلاً من ذلك، سمحت PHP بشكل غير صحيح لطلبات HTTP بحقن هذه المعاملات عبر عناوين URL مصممة بعناية.

وبالتالي، يمكن للمهاجم التلاعب بإعدادات PHP وقت التشغيل قبل تنفيذ السكربت المستهدف.

وقد أدى هذا فعليًا إلى تحويل طلب HTTP بسيط إلى تنفيذ أوامر ضد php-cgi.


الإصدارات المتأثرة

إصدارات PHP التالية معرضة للخطر:

الإصدارالحالة
PHP < 5.3.12معرض
PHP 5.4.x < 5.4.2معرض

فقط التثبيتات التي تستخدم وضع CGI (php-cgi) هي المتأثرة.

PHP التي تعمل كـ:

  • وحدة Apache (mod_php)
  • PHP-FPM
  • تطبيقات FastCGI غير المعرضة لهذا الخلل في التحليل

لا تتأثر عمومًا بثغرة CVE-2012-1823 نفسها. :contentReference[oaicite:2]{index=2}


متطلبات الهجوم

يحتاج المهاجم فقط إلى:

  • اتصال شبكي بالهدف
  • PHP تعمل كـ CGI
  • لا مصادقة
  • لا حساب مستخدم صالح
  • لا تفاعل من الضحية

الثغرة قابلة للاستغلال بالكامل عن بُعد.


عملية الاستغلال

يتبع الهجوم عادةً هذه المراحل:

  1. اكتشاف نقطة نهاية PHP CGI.
  2. إرسال طلب HTTP مصمم بعناية.
  3. حقن وسائط سطر أوامر PHP.
  4. تجاوز إعدادات PHP وقت التشغيل.
  5. تنفيذ كود PHP يتحكم فيه المهاجم.
  6. الحصول على تنفيذ التعليمات البرمجية عن بُعد.

بمجرد الحصول على تنفيذ الأكواد، يقوم المهاجمون عادةً بـ:

  • رفع القواقع (Web Shells)
  • تنفيذ أوامر النظام
  • قراءة الملفات الحساسة
  • تفريغ قواعد البيانات
  • تثبيت البرامج الضارة
  • تأسيس الثبات
  • التحرك الجانبي أعمق داخل الشبكات الداخلية

التأثير

يؤدي الاستغلال الناجح إلى اختراق كامل لتطبيق PHP.

تشمل العواقب المحتملة:

  • تنفيذ التعليمات البرمجية عن بُعد
  • اختراق كامل للموقع
  • سرقة قاعدة البيانات
  • كشف بيانات الاعتماد
  • نشر برمجيات خبيثة
  • تثبيت القواقع (Web Shell)
  • السيطرة على الخادم
  • التحرك الجانبي
  • تصعيد الامتيازات (حسب تكوين الخادم)

إذا تم تنفيذ PHP بصلاحيات مرتفعة، فقد يكون اختراق النظام بالكامل ممكنًا أيضًا.


CVSS v3.1

المقياسالقيمة
النتيجة الأساسية9.8
الخطورةحرجة
ناقل الهجومالشبكة
تعقيد الهجوممنخفض
الامتيازات المطلوبةلا شيء
تفاعل المستخدملا شيء
السريةعالية
التكاملعالية
التوفرعالية

لماذا كانت هذه الثغرة خطيرة للغاية

ساهمت عدة خصائص في جعل CVE-2012-1823 مؤثرة بشكل خاص:

  • قابلة للاستغلال عبر HTTP.
  • لا تتطلب مصادقة.
  • استغلال موثوق.
  • ثغرة على مستوى المفسِّر.
  • تؤثر على جميع تطبيقات PHP المستضافة.
  • أصبح كود الاستغلال العام متاحًا بعد فترة قصيرة من الإفصاح.
  • مدعومة من أطر اختبار الاختراق.
  • مستخدمة على نطاق واسع في حملات المسح الآلي للإنترنت.

أدى الجمع بين سهولة الاستغلال والتأثير الشديد إلى هجمات واسعة النطاق في العالم الحقيقي وإدراجها في كتالوج الثغرات المستغلة المعروفة (KEV) التابع لـ CISA. :contentReference[oaicite:4]{index=4}


الاكتشاف

يجب على المسؤولين التحقق من:

  • إصدار PHP
  • وضع النشر
  • وجود php-cgi
  • تكوين خادم الويب

تشمل المؤشرات:

  • ملف CGI التنفيذي مكشوف عبر HTTP
  • توجيهات PHP غير متوقعة وقت التشغيل
  • طلبات مشبوهة تحتوي على مفاتيح سطر أوامر مرمّزة
  • طلبات تفتقد إلى '=' في سلاسل الاستعلام

يمكن لأدوات الفحص الأمني مثل Nuclei وNessus وOpenVAS ووحدات Metasploit اكتشاف التكوينات المعرضة للخطر. :contentReference[oaicite:5]{index=5}


التخفيف

تشمل الإجراءات التخفيفية الموصى بها:

  • ترقية PHP إلى:
    • 5.3.12 أو أحدث
    • 5.4.2 أو أحدث
  • تعطيل وضع CGI حيثما أمكن.
  • الانتقال إلى PHP-FPM.
  • تقييد الوصول إلى ملفات php-cgi التنفيذية.
  • تطبيق التصحيحات الأمنية من المورد.
  • نشر جدار حماية لتطبيقات الويب (WAF) قادر على حظر محاولات حقن وسائط CGI الخبيثة.

الجدول الزمني

التاريخالحدث
مايو 2012تم الإفصاح العلني عن الثغرة
مايو 2012تم إصدار التصحيحات الأمنية
2012تم إصدار أدوات استغلال عامة
2012تم نشر وحدة Metasploit
السنوات التاليةلوحظ استغلال واسع النطاق عبر الإنترنت
الوقت الحاضرما زالت تظهر في فحوصات الثغرات والأنظمة القديمة

إخلاء مسؤولية

هذا المستودع مخصص فقط للأغراض التعليمية وأبحاث الأمن وتحليل الثغرات والاختبار الدفاعي. يجب استخدام أي معلومات واردة فيه فقط على الأنظمة التي لديك إذن صريح بها. الاستغلال غير المصرح به للأنظمة المعرضة للخطر غير قانوني وغير أخلاقي.

تنزيل الأداة