Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PHP-8.1.0-dev-Backdoor — PHP 8.1.0-dev باب خلفي في User-Agentt لتنفيذ التعليمات البرمجية عن بُعد (RCE) | Kitploit
أدوات/GitHubGitHub/k3ystr0k3r/php-8.1.0-dev-backdoor
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبأمن سلسلة التوريدتطوير الحمولات
GitHubk3ystr0k3r/php-8.1.0-dev-backdoor

PHP-8.1.0-dev-Backdoor

PHP 8.1.0-dev باب خلفي في User-Agentt لتنفيذ التعليمات البرمجية عن بُعد (RCE)

عرض المستودع
11منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PHP 8.1.0-dev User-Agentt Backdoor Remote Code Execution (RCE)

الشدّة: حرجة (ما يعادل CVSS: 10.0)

نوع الثغرة: باب خلفي في سلسلة التوريد / تنفيذ برمجيات عن بُعد (RCE)

البرنامج المتأثر: PHP 8.1.0-dev (الإصدار التطويري فقط)

متجه الهجوم: عن بُعد (بدون مصادقة)

المصادقة المطلوبة: لا

تفاعل المستخدم: لا

الأثر: اختراق كامل للنظام


نظرة عامة

يُعد باب PHP 8.1.0-dev الخلفي User-Agentt واحداً من أشهر عمليات اختراق سلسلة التوريد في تاريخ البرمجيات مفتوحة المصدر. وعلى عكس الثغرات التقليدية التي تنشأ عن أخطاء برمجية، نتجت هذه المشكلة عن إدخال كود خبيث عمداً في المستودع الرسمي لشفرة PHP المصدرية.

ظهر الباب الخلفي في الإصدارات التطويرية من PHP 8.1.0-dev خلال مارس 2021 بعد أن تمكن المهاجمون من اختراق البنية التحتية لـ Git الخاصة بـ PHP. وانتحلت الالتزامات الخبيثة (commits) هوية مطورين موثوقين في PHP، وقدّمت آلية خفية قادرة على تنفيذ أي كود PHP عند استقبال ترويسة HTTP مصممة خصيصاً.

على الرغم من أن الباب الخلفي ظل موجوداً لفترة وجيزة فقط قبل اكتشافه وإزالته، فإن أي خادم نشر أحد الإصدارات التطويرية المخترقة أصبح فوراً عرضةً لـ تنفيذ برمجيات عن بُعد دون مصادقة (RCE).

غيّر هذا الحادث أسلوب عمل تطوير PHP بشكل جذري، وأدى في النهاية إلى نقل مستودع PHP المصدري بعيداً عن البنية التحتية الذاتية الاستضافة لـ Git. :contentReference[oaicite:0]{index=0}


لماذا هذه الثغرة فريدة

معظم ثغرات تنفيذ البرمجيات عن بُعد تنشأ من:

  • تجاوز سعة المخزن المؤقت
  • أخطاء في التحقق من المدخلات
  • تلف الذاكرة
  • عيوب منطقية

لكن هذه الثغرة كانت مختلفة.

لم تكن خطأ برمجياً.

بل كانت باباً خلفياً مزروعاً عمداً مخفياً داخل شفرة PHP المصدرية المشروعة.

بدلاً من استغلال نقطة ضعف موجودة، عدّل المهاجمون PHP نفسها لتنفيذ أي كود PHP يوفره أي شخص يرسل طلب HTTP.

وهذا يجعل هذا الحادث واحداً من أشهر الأمثلة على هجمات سلسلة التوريد.


الخلفية

في 28 مارس 2021، ظهر التزامان مشبوهان في مستودع Git الخاص بـ PHP.

بدا الالتزامان وكأنهما صادران عن مطورين معروفين في PHP.

في البداية بدوا غير مؤذيين.

شبهت رسائل الالتزام إصلاحات أخطاء مطبعية عادية.

ومع ذلك، لاحظ الباحثون بسرعة كوداً مشبوهاً أُضيف إلى مُفسِّر PHP.

البحث في الكود المُدرج داخل طلبات HTTP الواردة عن ترويسة مخصصة:

root@kitploit:~
User-Agentt

لاحظ حرف "t" الإضافي.

ساعد هذا الاختلاف الطفيف في الإملاء على إخفاء الباب الخلفي أثناء المراجعة العادية.

إذا بدأت الترويسة بسلسلة التشغيل:

root@kitploit:~
zerodium

فإن PHP تنفذ فوراً كل ما يليها باستخدام:

root@kitploit:~
zend_eval_string()

وقد سمح هذا فعلياً لأي شخص بتنفيذ كود PHP عشوائي عن بُعد.

أُزيلت الالتزامات الخبيثة في غضون ساعات بعد اكتشافها. وأشار التحقيق لاحقاً إلى أن المهاجمين اخترقوا البنية التحتية لـ Git الخاصة بـ PHP بدلاً من حصولهم بشكل شرعي على مفاتيح توقيع المطوّرين. :contentReference[oaicite:1]{index=1}


السبب الجذري

نفّذ الكود المُدرج منطقياً ما يلي تقريباً:

root@kitploit:~
Incoming HTTP Request
          │
          ▼
Read User-Agentt Header
          │
          ▼
Does header start with "zerodium"?
          │
      Yes ▼
Execute remaining text as PHP
          │
          ▼
Attacker gains Remote Code Execution

بدلاً من التعامل مع الترويسة كبيانات وصفية غير ضارة، قامت PHP بتقييمها مباشرة ككود PHP قابل للتنفيذ.


التفصيل الفني

عادةً ما يحتوي طلب HTTP على ترويسات مشابهة لما يلي:

root@kitploit:~
GET / HTTP/1.1

Host: example.com

User-Agent: Mozilla Firefox

الإصدار المخترق من PHP عالج بالإضافة إلى ذلك:

root@kitploit:~
User-Agentt:

إذا بدأت قيمته بـ:

root@kitploit:~
zerodium

استدعت PHP:

root@kitploit:~
zend_eval_string()

أصبح المحتوى المتبقي كود PHP قابلاً للتنفيذ.

من الناحية المفاهيمية:

root@kitploit:~
User-Agentt:

zerodium
        │
        ▼
zend_eval_string(payload)
        │
        ▼
Remote Code Execution

مسار الهجوم

root@kitploit:~
Attacker
    │
    │ HTTP Request
    ▼

GET /

User-Agentt: zerodiumsystem("id");

    │
    ▼

PHP 8.1.0-dev

    │
    ▼

Backdoor Triggered

    │
    ▼

system("id")

    │
    ▼

Command Executed

    │
    ▼

Output Returned

لا مصادقة.

لا جلسة.

لا بيانات اعتماد.

طلب HTTP واحد كان كافياً.


لماذا "User-Agentt"؟

اختار المهاجمون عمداً

root@kitploit:~
User-Agentt

بدلاً من

root@kitploit:~
User-Agent

لأن:

  • يبدو متطابقاً تقريباً
  • يتفادى المراجعة العادية
  • معظم المطورين يتجاهلون ترويسات HTTP غير المعروفة
  • التطبيقات الحالية ستستمر في العمل بشكل طبيعي

أخفى هذا الخطأ المطبعي الصغير باباً خلفياً كاملاً لتنفيذ البرمجيات عن بُعد.


الإصدارات المتأثرة

فقط:

root@kitploit:~
PHP 8.1.0-dev

وتحديداً الإصدارات التطويرية المخترقة التي نُشرت خلال حادثة مارس 2021.

الإصدارات المستقرة مثل:

  • PHP 7.x
  • PHP 8.0
  • PHP 8.1 Stable

لم تتأثر أبداً.


متطلبات الهجوم

المهاجم يحتاج فقط إلى:

  • وصول إلى الشبكة
  • اتصال HTTP
  • خادم PHP 8.1.0-dev ضعيف

لا مصادقة.

لا تخمين كلمات مرور.

لا تسجيل دخول.

لا وصول مسبق.


الأثر

يمكّن الاستغلال الناجح المهاجمين من:

  • تنفيذ أوامر نظام تشغيل عشوائية
  • تنفيذ كود PHP عشوائي
  • قراءة ملفات حساسة
  • تعديل تطبيقات الويب
  • رفع قذائف ويب
  • تثبيت أبواب خلفية دائمة
  • تفريغ قواعد البيانات
  • سرقة بيانات الاعتماد
  • تصعيد الامتيازات
  • التنقل عميقاً داخل الشبكات الداخلية
  • اختراق المضيف المتأثر بالكامل

عملياً، تؤدي هذه الثغرة إلى اختراق كامل للخادم.


MITRE ATT&CK Mapping


الاكتشاف

يجب على المسؤولين فحص الأنظمة التي تكشف عن:

root@kitploit:~
PHP/8.1.0-dev

في ترويسات الاستجابة مثل:

root@kitploit:~
X-Powered-By:

PHP/8.1.0-dev

كما يجب فحص سجلات HTTP بحثاً عن طلبات مشبوهة تحتوي على:

root@kitploit:~
User-Agentt

أو

root@kitploit:~
zerodium

تتضمن الآن العديد من أنظمة كشف التسلل ومنتجات IPS توقيعات محددة لهذا النمط الهجومي. :contentReference[oaicite:2]{index=2}


مؤشرات الاختراق (IOCs)

قد تتضمن المؤشرات المحتملة:

  • طلبات تحتوي على User-Agentt
  • قيم ترويسة تبدأ بـ zerodium
  • تنفيذ أوامر غير متوقع
  • ملفات PHP غير معروفة
  • قذائف ويب جديدة
  • عمليات فرعية مشبوهة استحدثتها PHP
  • اتصالات شبكة صادرة غير مفسرة

تعقيد الاستغلال

الخاصيةالقيمة
المصادقةلا شيء
تفاعل المستخدملا شيء
التعقيدمنخفض جداً
الامتيازات المطلوبةلا شيء

يُعتبر هذا من أسهل ثغرات تنفيذ البرمجيات عن بُعد استغلالاً لأن المهاجم يرسل ببساطة طلب HTTP مصمماً خصيصاً.


التخفيف

لا تنشر أبداً إصدارات تطويرية من PHP على الأنظمة الإنتاجية.

إذا اكتُشف أن خادماً كان يعمل بالإصدار المخترق:

  1. أزل الإصدار الضعيف فوراً.
  2. قم بالترقية إلى إصدار PHP مستقر.
  3. افترض الاختراق الكامل.
  4. بدّل جميع بيانات الاعتماد.
  5. افحص بحثاً عن قذائف الويب.
  6. راجع سجلات المصادقة.
  7. افحص المهام المجدولة وآليات الاستمرارية.
  8. أعد بناء الخادم إذا تعذر استبعاد الاختراق.

دروس أمنية

أظهر هذا الحادث عدة دروس مهمة:

  • لا ينبغي أبداً كشف الإصدارات التطويرية للعامة.
  • سلاسل توريد البرمجيات أهداف هجومية عالية القيمة.
  • توقيع الكود وأمن البنية التحتية أمران حاسمان.
  • تتطلب مستودعات الشفرة المصدرية مراقبة مستمرة.
  • التغييرات البرمجية الصغيرة يمكن أن تخفي ثغرات كارثية.
  • يجب دائماً التحقق من الثقة في البرمجيات من المصدر الأعلى.

سارع هذا الاختراق إلى إحداث تغييرات في البنية التحتية التطويرية لـ PHP، وسلط الضوء على الأهمية المتزايدة لأمن سلسلة توريد البرمجيات في جميع أنحاء الصناعة. :contentReference[oaicite:3]{index=3}


المراجع

  • مناقشات PHP Internals بخصوص الالتزامات الخبيثة
  • تقارير حادثة مستودع PHP المصدري
  • إصدار استغلال Packet Storm Security
  • توقيع Juniper Threat Labs لـ IPS
  • تحليلات تقنية من المجتمع
  • أبحاث استغلال عامة

الخلاصة

يظل باب PHP 8.1.0-dev الخلفي User-Agentt واحداً من أهم أمثلة هجمات سلسلة التوريد التي أثرت على مشروع مفتوح المصدر كبير. بدلاً من استغلال خلل برمجي، أدخل المهاجمون باباً خلفياً مخفياً مباشرة في الشفرة المصدرية للغة، مما سمح بتنفيذ كود PHP عشوائي عن بُعد دون مصادقة عبر ترويسة HTTP مصممة خصيصاً باسم User-Agentt. على الرغم من أن الإصدارات التطويرية المخترقة أُزيلت بسرعة ولم تتأثر أي إصدارات PHP مستقرة، فقد أكد الحادث الأهمية الحاسمة لتأمين البنية التحتية لتطوير البرمجيات، والتحقق من مصدر الشفرة، وتجنب نشر الإصدارات التطويرية في بيئات الإنتاج. واليوم، تُدرس هذه الثغرة على نطاق واسع كقضية بارزة في أمن سلسلة التوريد، وتُذكّرنا بأن سلامة عملية بناء البرمجيات لا تقل أهمية عن أمان الشفرة نفسها.

تنزيل الأداة
التقنيةالوصف
T1195Supply Chain Compromise
T1059Command and Scripting Interpreter
T1505Server Software Component
T1105Ingress Tool Transfer
T1071Application Layer Protocol
T1106Native API
T1055Process Injection (possible post exploitation)
T1027Obfuscated Files or Information
عن بُعد
نعم