
إثبات مفهوم لاستغلال CVE-2026-31908، وهي ثغرة حرجة في حقن الترويسات في Apache APISIX، توضح تجاوز المصادقة وتصعيد الامتيازات عبر حقن CRLF في إضافة forward-auth.
هذه أداة إثبات مفهوم (PoC) لاستغلال CVE-2026-31908، وهي ثغرة حرجة في حقن الترويسات تم اكتشافها في Apache APISIX للإصدارات من 2.12.0 حتى 3.15.0.
توجد الثغرة في إضافة forward-auth، حيث يسمح عدم التعقيم السليم لتسلسلات CRLF (\r\n) للمهاجمين غير المصادق عليهم بحقن ترويسات HTTP خبيثة. يمكن أن يؤدي ذلك إلى تجاوز المصادقة، وتصعيد الامتيازات، والوصول غير المصرح به إلى الموارد المحمية.
⚠️ مهم: هذه الأداة لأغراض تعليمية وللاختبارات الأمنية المصرح بها فقط. استخدمها فقط في بيئات معملية معزولة أو على أنظمة تملكها.
| الخاصية | القيمة |
|---|---|
| معرف CVE | CVE-2026-31908 |
| الخطورة | حرجة |
| درجة CVSS | 10.0 / 10 |
| متجه الهجوم | الشبكة |
| تعقيد الهجوم | منخفض |
| الامتيازات المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| تأثير السرية | مرتفع |
| تأثير السلامة | مرتفع |
| نوع الضعف | CWE-75 (الفشل في تعقيم العناصر الخاصة) |
requests# استنساخ المستودع
git clone https://github.com/MehranTurk/CVE-2026-31908.git
cd CVE-2026-31908
# تثبيت التبعيات
pip install -r requirements.txt
# جعل السكربت قابلاً للتنفيذ (Linux/macOS)
chmod +x CVE-2026-31908.py
إذا كانت هذه الأداة مفيدة، يمكنك دعم تطويرها ❤️
| العملة | العنوان |
|---|---|
| USDT / TRX | TSVd8USqUv1B1dz6Hw3bUCQhLkSz1cLE1v |
| BTC | 32Sxd8UJav7pERtL9QbAStWuFJ4aMHaZ9g |
| ETH | 0xb2ba6B8CbB433Cb7120127474aEF3B1281C796a6 |
| LTC | MEUoFAYLqrwxnUBkT4sBB63wAypKEdyewy |
© 2026 MehranTurk — جميع الحقوق محفوظة.