Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-78839 — إثبات المفهوم لـ CVE-2026-78839، وهي ثغرة رفع ملفات تعسفية في AppNitro MachForm الإصدار 30 تسمح بتنفيذ التعليمات البرمجية عن بُعد عبر ملفات .phar مُعدّة خصيصًا. | Kitploit
أدوات/GitHubGitHub/nabeelmkhan/cve-2026-78839
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubnabeelmkhan/cve-2026-78839

CVE-2026-78839

إثبات المفهوم لـ CVE-2026-78839، وهي ثغرة رفع ملفات تعسفية في AppNitro MachForm الإصدار 30 تسمح بتنفيذ التعليمات البرمجية عن بُعد عبر ملفات .phar مُعدّة خصيصًا.

عرض المستودع
منذ 16س 36دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-78839

الوصف

ثغرة رفع ملفات عشوائية في AppNitro MachForm الإصدار 30 تسمح للمهاجمين بتنفيذ كود عشوائي عبر رفع ملف .phar مُصمم خصيصًا.

يتطلب الاستغلال الناجح لهذه الثغرة شرطين عمليين. أولاً، يجب على المهاجم إما تحديد نموذج موجود تم تكوينه للسماح برفع ملفات .phar، أو امتلاك صلاحيات كافية لتعديل الامتدادات المسموح بها في النموذج بنفسه. ثانيًا، يجب أن يكون المهاجم قادرًا على تحديد قيمة تجزئة MD5 المخصصة للملف المرفوع لاسترجاعه وتنفيذه، ويمكن تحقيق ذلك إما عبر القوة العمياء لأسماء الملفات حيث يمكن إرسال طلبات غير محدودة لمحاولة تعداد أسماء الملفات الصالحة، أو قد يتم الكشف عنها من خلال ثغرات ثانوية.

نواقل الهجوم

إذا قام مستخدم لديه صلاحيات إنشاء النماذج بإنشاء نموذج يتضمن وظيفة رفع ملفات حيث يُسمح بتنسيق .phar، فيمكن لأي مستخدم غير مصادق استغلال هذا النموذج للحصول على تنفيذ كود عن بُعد. سيحتاج المستخدم غير المصادق إلى استخدام القوة العمياء لتخمين اسم ملف تجزئة MD5 العشوائي لاسترجاع الملف وتنفيذ الهجوم.

المكوّن المتأثر

تم الاختبار على Machform - الإصدار 30

نوع الهجوم

عن بُعد

الخطورة

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 عالية)

المرجع

https://<application-baseurl>/upload.php

الباحث

Nabeel Khan - NCCGroup

تنزيل الأداة