Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Ashwesker-CVE-2026-21509 — إثبات مفهوم لاستغلال تجاوز ميزة الأمان في Microsoft Office (CVE-2026-21509). يُنشئ ملفات DOCX خبيثة تحتوي على كائنات OLE مدمجة لاختبار الضوابط الأمنية والتحقق من صحة التصحيحات. | Kitploit
أدوات/GitHubGitHub/kimstars/ashwesker-cve-2026-21509
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتصيد الاحتياليتحليل البرمجيات الخبيثة
GitHubkimstars/ashwesker-cve-2026-21509

Ashwesker-CVE-2026-21509

إثبات مفهوم لاستغلال تجاوز ميزة الأمان في Microsoft Office (CVE-2026-21509). يُنشئ ملفات DOCX خبيثة تحتوي على كائنات OLE مدمجة لاختبار الضوابط الأمنية والتحقق من صحة التصحيحات.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
111828منذ 8 أشهرلم تتم المراجعة بعد
مشاركة

🛡️ CVE-2026-21509 — ثغرة يوم الصفر في Microsoft Office

OFFICE

الحالة: استغلال نشط ← تم إصدار تصحيح طارئ الخطورة: 🔴 عالية نوع المخاطر: تجاوز ميزة أمنية


🔍 ما هي؟

CVE-2026-21509 هي ثغرة خطيرة في Microsoft Office تسمح للمهاجمين بـتجاوز الحمايات الأمنية المدمجة عن طريق خداع Office ليثق في ملفات ضارة.

بمجرد فتح هذه الملفات، يمكنها:

  • تجاوز ضوابط الأمان
  • تحميل محتوى مضمّن مخفي
  • تمكين هجمات لاحقة مثل تثبيت البرامج الضارة

📌 التفاصيل الرئيسية

الحقلالقيمة
معرف CVECVE-2026-21509
الفئةتجاوز ميزة أمنية
الاستغلالمؤكد في البرية
تفاعل المستخدممطلوب (يجب فتح الملف)
جزء المعاينة❌ غير متأثر

💻 المنتجات المتأثرة

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

⚠️ كيف تعمل الهجمات

يرسل المهاجمون مستندات Word أو Excel ضارة عبر التصيد الاحتيالي أو الهندسة الاجتماعية. عندما يفتح المستخدم الملف، يتم تجاوز آليات الثقة في Office — مما يسهل تشغيل محتوى ضار.


🛠️ كيفية الاستخدام والاختبار

  1. التثبيت: pip install python-docx olefile

  2. التشغيل: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID

  3. الاختبار: افتح test.docx في جهاز افتراضي يحتوي على Office ثغرة (قبل التصحيح). راقب باستخدام ProcMon؛ إذا نجح التجاوز، يتم تحميل OLE دون رسالة حظر.

  4. التعزيز:

    • استخدم oletools (pip install oletools): rtfobj لإنشاء OLE بصيغة RTF، أو olevba لإضافة تشغيل تلقائي عبر VBA.
    • استبدل CLSID بـ COM غير آمن (مثل عناصر تحكم MSCOMCTL.OCX) من OleViewDotNet.
    • لتجاوز كامل: قم بتضمين ActiveX بخصائص ضارة (ابحث في استغلالات OLE مثل CVE-2017-11882 للأنماط).
    • طبّق بت القتل في السجل (كما في النشرة) ← أعد الاختبار لتأكيد الحظر.

إذا نجح PoC الخاص بـ CVE-2026-21509 (على نظام مثبت عليه المكتبات المطلوبة)، إليك بالضبط ما ستراه خطوة بخطوة:

1. تشغيل السكربت (مخرجات الطرفية)

python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B

مخرجات النجاح المتوقعة:

OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
  • علامات رئيسية:
    • لا توجد أخطاء (مثل عدم وجود ImportError أو OSError أو مشاكل XML).
    • يتم إنشاء ملفين: test.docx (المستند الضار) وembedded_ole.bin (تدفق OLE للرجوع إليه).
    • يعمل السكربت في ثوانٍ (توليد سريع للملفات).

إذا فشل (مثل نقص python-docx أو olefile):

ModuleNotFoundError: No module named 'docx'

الإصلاح: pip install python-docx olefile

2. فتح ملف DOCX المُنشأ في Office الثغرة

  • على Office الثغرة (قبل تصحيح 26 يناير 2026، مثل Office 2016/2019 غير المحدث):

    • يُفتح الملف بشكل طبيعي (لا توجد رسالة عرض محمي إذا تم التجاوز، أو لا يوجد تحذير "محظور" لـ OLE).
    • يتم تحميل كائن OLE المضمّن بصمت أو يعرض أيقونة/محتوى placeholder.
    • مؤشرات النجاح (عبر أدوات المراقبة):
      • ProcMon (مراقب العمليات): ابحث عن قراءات السجل المتعلقة بـ OLE (مثل تحت HKCR\CLSID\{EAB22AC3-...}) دون أحداث حظر.
      • لا يوجد مربع حوار "تحذير أمني" لعناصر تحكم OLE.
      • إذا تم توسيع الحمولة (مثل مع VBA أو شيل كود في بحث حقيقي): تنفيذ محتمل للكود (مثل ظهور calc.exe، كتابة ملف، إلخ).
    • بصريًا: يعرض المستند نصك ("Test document...") + أيقونة/مربع كائن مضمّن (قد يظهر فارغًا أو كـ "Package").
  • على Office المحدث (أو مع تطبيق بت القتل في السجل):

    • يتم حظر كائن OLE: "لا يمكن إنشاء هذا الكائن" أو تحذير مشابه.
    • يُفتح المستند لكن يفشل تحميل المحتوى المضمّن (مربع رمادي أو placeholder خطأ).

جدول الملخص السريع

الخطوةما تراه (النجاح)ما يعنيه
تشغيل السكربت"Generated malicious DOCX: test.docx"تم إنشاء الملف بنجاح
حفظ OLE Binيظهر ملف "embedded_ole.bin"تدفق OLE جاهز للتضمين
الفتح في Office الثغرةلا حظر/رسالة؛ يتم تحميل OLE أو تظهر الأيقونةنجح التجاوز (تم تخطي القرار الأمني)
الفتح في Office المحدثرسالة تحذير/حظر أو placeholder رماديالتصحيح/إصلاح السجل فعال

نصائح احترافية:

  • اختبر في لقطة جهاز افتراضي Windows (عطّل Defender مؤقتًا لأغراض البحث).
  • التعزيز: استخدم oletools لفحص DOCX (olevba test.docx أو rtfobj) وأضف بيانات OLE ضارة حقيقية.
  • إذا لم يتم تحميل OLE: قد يكون CLSID غير صالح — استبدله بآخر غير آمن معروف من OleViewDotNet.exe (أداة مجانية).

قم بتحديث Office فورًا إذا كنت متأثرًا! إذا قمت بتشغيله وحصلت على مخرجات/أخطاء محددة، الصقها هنا لتصحيح الأخطاء. 😈


🛠️ الإصلاح والتخفيف

✅ حالة التصحيح

  • أصدرت Microsoft تحديثات طارئة خارج النطاق في يناير 2026.
  • عادةً ما يحتاج مستخدمو Microsoft 365 فقط إلى إعادة تشغيل Office.
  • يجب على مستخدمي Office 2016/2019 تثبيت التحديث يدويًا.

🔒 حماية مؤقتة (إذا لم يتم التحديث)

  • تتوفر إجراءات تخفيف قائمة على السجل لمنع السلوك الضار حتى التحديث.

⚠️ إخلاء مسؤولية:

هذه المعلومات مقدمة لأغراض التوعية والأمن الدفاعي فقط. لا يتم تحمل أي مسؤولية عن سوء الاستخدام أو عدم الدقة.

تنزيل الأداة