
كشف وشرح بالتفصيل ثغرة XSS مخزنة غير مصادق عليها في حزمة تطوير Python الخاصة بـ Google Cloud Vertex AI، والتي تؤثر على الإصدارات من 1.98.0 إلى 1.130.9.
تعرض هذه الأداة إثبات مفهوم تقنيًا (PoC) للثغرة الأمنية CVE-2026-2472. تؤثر هذه الثغرة على Vertex AI Python SDK من Google Cloud Platform. وهي مرتبطة بثغرة برمجة نصية عبر المواقع (XSS) غير مصادق عليها ومخزّنة في أجزاء من SDK تُستخدم مع دفاتر Jupyter و Colab.
يساعدك هذا البرنامج على رؤية كيفية استغلال هذه الثغرة. يعمل على نظام Windows ولا يتطلب معرفة بالبرمجة. يمكنك اختباره بأمان على نظامك الخاص لفهم المخاطر.
قبل أن تبدأ، تأكد من أن جهازك يلبي المتطلبات التالية:
يحتوي هذا التنزيل على:
تحاكي النصوص البرمجية كيفية قيام المهاجم بحقن محتوى خبيث في جلسات دفاتر Jupyter أو Colab عبر SDK.
يرشدك هذا القسم خطوة بخطوة حول كيفية تنزيل البرنامج وتثبيته وتشغيله على جهاز ويندوز دون خبرة برمجية.
انقر على هذا الرابط أو الزر أعلاه لفتح صفحة الإصدار الرسمية:
في صفحة الإصدار، ابحث عن أحدث إصدار. يظهر كملف مضغوط (عادةً .zip) أو مجلد يحتوي على الملفات.
انقر على الملف لتنزيله. احفظه في مكان يسهل العثور عليه، مثل سطح المكتب أو مجلد التنزيلات.
بمجرد انتهاء التنزيل، ابحث عن ملف .zip أو المجلد على جهازك.
.zipيعمل هذا على فك ضغط الملفات لتتمكن من استخدامها.
تستخدم هذه الأداة نصوصًا برمجية بلغة Python. تحتاج إلى تثبيت Python 3.8 أو أحدث.
للتحقق من تثبيت Python:
cmd وافتح موجه الأوامرpython --version واضغط Enterإذا رأيت رقم إصدار 3.8 أو أعلى، فتخطَّ هذه الخطوة.
إذا لم يكن Python مثبتًا أو كان الإصدار أقدم:
تحتاج النصوص البرمجية إلى حزم Python محددة من فهرس حزم Python (PyPI).
لتثبيتها:
cd path\to\folder (استبدل path\to\folder بموقع مجلدك)pip install -r requirements.txt
يقوم هذا بتنزيل وتثبيت جميع المكتبات المطلوبة التي يحتاجها البرنامج.
في موجه الأوامر، أثناء وجودك داخل مجلد المشروع، شغّل:
python main.py
يبدأ هذا تشغيل سكربت العرض التوضيحي.
سيحاكي السكربت الثغرة ويعرض رسائل تشرح ما يحدث. اتبع التعليمات التي تظهر على الشاشة لرؤية نتائج الاختبار.
XSS هي نوع من العيوب الأمنية يقوم فيها المهاجم بحقن نصوص برمجية ضارة في مواقع الويب أو التطبيقات. يمكن أن يعمل كود المهاجم بعد ذلك داخل متصفحك أو تطبيقك ويسبب الضرر.
تعرض هذه الأداة طريقة واحدة يمكن أن تحدث بها XSS في Vertex AI SDK من Google Cloud عند استخدامها في دفاتر مثل Jupyter أو Colab.
إذا استغل المهاجم هذه الثغرة، فقد يتمكن من تشغيل نصوص برمجية ضارة دون تسجيل الدخول. وقد يؤدي ذلك إلى سرقة البيانات أو هجمات أخرى.
يعزز إثبات المفهوم هذا الوعي حتى يتمكن المستخدمون والمطورون من حماية أنظمتهم بشكل أفضل.
قم بزيارة صفحة الإصدار هنا لتنزيل الملفات:
هذا المستودع مخصص للبحث والتعليم حول أمن المنصات السحابية. يستهدف الثغرة CVE-2026-2472 التي تؤثر على Vertex AI SDK من Google Cloud Platform.
للأسئلة أو المشاكل، استخدم صفحة GitHub Issues هنا: