
إثبات مفهوم لاستغلال CVE-2026-31908، وهي ثغرة حرجة في حقن الترويسات في Apache APISIX، توضح تجاوز المصادقة وتصعيد الامتيازات عبر حقن CRLF في إضافة forward-auth.
هذه أداة إثبات مفهوم (PoC) لاستغلال CVE-2026-31908، وهي ثغرة حرجة في حقن الترويسات تم اكتشافها في Apache APISIX للإصدارات من 2.12.0 حتى 3.15.0.
توجد الثغرة في إضافة forward-auth، حيث يسمح عدم التعقيم السليم لتسلسلات CRLF (\r\n) للمهاجمين غير المصادق عليهم بحقن ترويسات HTTP خبيثة. يمكن أن يؤدي ذلك إلى ، و، و إلى الموارد المحمية.
⚠️ مهم: هذه الأداة لأغراض تعليمية وللاختبارات الأمنية المصرح بها فقط. استخدمها فقط في بيئات معملية معزولة أو على أنظمة تملكها.
| الخاصية | القيمة |
|---|---|
| معرف CVE | CVE-2026-31908 |
| الخطورة | حرجة |
| درجة CVSS | 10.0 / 10 |
| متجه الهجوم | الشبكة |
| تعقيد الهجوم | منخفض |
| الامتيازات المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| تأثير السرية | مرتفع |
| تأثير السلامة | مرتفع |
| نوع الضعف | CWE-75 (الفشل في تعقيم العناصر الخاصة) |
requests# استنساخ المستودع
git clone https://github.com/MehranTurk/CVE-2026-31908.git
cd CVE-2026-31908
# تثبيت التبعيات
pip install -r requirements.txt
# جعل السكربت قابلاً للتنفيذ (Linux/macOS)
chmod +x CVE-2026-31908.py
إذا كانت هذه الأداة مفيدة، يمكنك دعم تطويرها ❤️
| العملة | العنوان |
|---|---|
| USDT / TRX | TSVd8USqUv1B1dz6Hw3bUCQhLkSz1cLE1v |
| BTC | 32Sxd8UJav7pERtL9QbAStWuFJ4aMHaZ9g |
| ETH | 0xb2ba6B8CbB433Cb7120127474aEF3B1281C796a6 |
| LTC | MEUoFAYLqrwxnUBkT4sBB63wAypKEdyewy |
© 2026 MehranTurk — جميع الحقوق محفوظة.