Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-39987_exploit — استغلال لثغرة تنفيذ الأوامر عن بُعد (RCE) قبل المصادقة في Marimo عبر تجاوز مصادقة WebSocket، مما يوفر وصولاً تفاعلياً إلى الصدفة على الإصدارات المتأثرة. | Kitploit
أدوات/GitHubGitHub/mki9/cve-2026-39987_exploit
ماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHubmki9/cve-2026-39987_exploit

CVE-2026-39987_exploit

استغلال لثغرة تنفيذ الأوامر عن بُعد (RCE) قبل المصادقة في Marimo عبر تجاوز مصادقة WebSocket، مما يوفر وصولاً تفاعلياً إلى الصدفة على الإصدارات المتأثرة.

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔥 CVE-2026-39987 | استغلال Marimo Pre-Auth RCE

** إطار استغلال ** | تنفيذ كامل للأوامر عن بُعد (RCE) | تجاوز مصادقة WebSocket


🧠 لمعرفة الأوامر أكثر

افتح الملف website.html


🎯 نظرة عامة

يستهدف هذا الاستغلال تطبيقات Marimo التي تشغّل WebSocket على المنفذ 2718 (الافتراضي). تسمح الثغرة بتنفيذ أوامر بدون مصادقة من خلال تجاوز مصادقة WebSocket، مما يمنح المهاجمين قدرات كاملة لتنفيذ الأوامر عن بُعد.

الخاصيةالتفاصيل
معرف CVECVE-2026-39987
ناقل الهجومتجاوز مصادقة WebSocket
نوع الصدفةPTY تفاعلي (محطة طرفية زائفة)
التأثيرتنفيذ كامل للأوامر عن بُعد (RCE)
درجة CVSS9.3 (حرجة)
الإصدارات المتأثرةMarimo ≤ 0.20.4

🔬 تفاصيل الثغرة

توجد الثغرة في آلية المصافحة عبر WebSocket في تطبيقات Marimo. بسبب التحقق غير السليم من المصادقة، يمكن للمهاجم:

  1. إنشاء اتصال WebSocket بدون بيانات اعتماد صالحة
  2. حقن أوامر نظام تشغيل عشوائية
  3. تنفيذ الأوامر بصلاحيات مستخدم خدمة Marimo
  4. الحصول على وصول صدفة تفاعلية إلى النظام المستهدف

السبب الجذري: عدم وجود فحص مصادقة في معالج ترقية WebSocket يسمح بحقن أوامر بدون مصادقة.


⚙️ التثبيت

root@kitploit:~
# استنساخ المستودع

python3 -m venv venv
source venv/bin/activate 


git clone https://github.com/mki9/CVE-2026-39987_exploit.git
cd CVE-2026-39987_exploit
chmod +x *



# أوامر الاستغلال

* /  صدفة تفاعلية (افتراضي)

1 / python CVE-2026-39987_exploit.py <TARGET_IP>

* / help
 
2 / python CVE-2026-39987_exploit.py


# تثبيت التبعيات المطلوبة
pip install websocket-client colorama rich pyfiglet


🔬 لتشغيل الفحص

root@kitploit:~
python CVE-2026-39987_scanner.py 

# أدخل 

[*] اختبار استغلال WebSocket المسلح
[!] للاستخدام المصرح به فقط

[?] أدخل عنوان IP الهدف أو اسم المضيف:
>>  <TARGET_IP>


النهاية


تنزيل الأداة