Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-65400-poc — إثبات مفهوم للقراءة فقط لثغرة CVE-2026-65400 — تجاوز SRP قبل المصادقة في macOS Screen Sharing (screensharingd) يتيح قراءة ملفات الجذر. تم إصلاح الثغرة في macOS 26.6.1 / 15.7.9 / 14.8.9. | Kitploit
أدوات/GitHubGitHub/panchocosil/cve-2026-65400-poc
المصادقة والترخيصتصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالفريق الأحمر
GitHubpanchocosil/cve-2026-65400-poc

CVE-2026-65400-poc

إثبات مفهوم للقراءة فقط لثغرة CVE-2026-65400 — تجاوز SRP قبل المصادقة في macOS Screen Sharing (screensharingd) يتيح قراءة ملفات الجذر. تم إصلاح الثغرة في macOS 26.6.1 / 15.7.9 / 14.8.9.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
2منذ يوم واحدلم تتم المراجعة بعد

CVE-2026-65400 — قراءة ملفات بصلاحية الجذر قبل المصادقة في مشاركة شاشة macOS (إثبات مفهوم للقراءة فقط)

إثبات مفهوم للقراءة فقط. يوضّح تجاوز المصادقة بقراءة ملف للجذر فقط من مضيف معرّض. لا يكتب شيئًا على الهدف: لا LaunchDaemon ولا ملف بدء تشغيل الصدفة ولا crontab ولا سلسلة RCE.

CVE CVSS CISA KEV Python

تشغيل إثبات المفهوم ضد جهاز MacBook Pro الخاص بي

تم التشغيل على جهاز Mac أملكه (macOS Tahoe 26.5.2، غير محدَّث). الرقم التسلسلي محجوب.


الملخص

يمكن خداع screensharingd — الخفيّ المسؤول عن مشاركة الشاشة / الإدارة عن بُعد من Apple في macOS (TCP 5900) — ليجعل اتصالًا غير مصادَق يُعامل كمصادَق. لا اسم مستخدم، ولا كلمة مرور، ولا أي تفاعل على الهدف.

يستخدم مسار المصادقة الأصلي للخفيّ بروتوكول SRP (كلمة مرور آمنة عن بُعد). متحقِّق طول الإطار فيه يُعيد حالة نجاح قديمة (stale)، لذلك تُعلَّم الجلسة كمصادَقة قبل إثبات أي بيانات اعتماد. لغة إعلان Apple — "تحسين إدارة الحالة" — تطابق هذا الوصف: التشفير لم يُكسر أبدًا؛ آلة الحالة المحيطة به هي التي كُسرت.

بمجرد تجاوز تلك البوابة، تستمر الجلسة بنص واضح (cleartext)، وتحمل أدوات نسخ الملفات المميّزة (SSFileCopySender / SSFileCopyReceiver) صلاحية الوصول الكامل للقرص (Full Disk Access). وهذا يتيح قراءة وكتابة عشوائية للملفات بصلاحية الجذر قبل المصادقة، متجاوزًا TCC — ومن هناك، يكون تنفيذ الأكواد عن بُعد (RCE) على بُعد LaunchDaemon أو ملف بدء تشغيل واحد.

قبل المصادقة. عن بُعد. بصلاحية الجذر. الإعداد الافتراضي — بمجرد تفعيل مشاركة الشاشة.

الإصدارات المتأثرة

macOSمعرّضتم الإصلاح (2026-08-06)
Tahoe 26≤ 26.626.6.1
Sequoia 15≤ 15.7.8

يتطلب تفعيل مشاركة الشاشة / الإدارة عن بُعد وإمكانية الوصول إليها. تحصين الحسابات لا يفيد — إزالة المستخدمين، تعطيل VNC القديم وتدوير كلمات المرور لا توفر أي حماية، لأن الخلل يُستغل قبل مرحلة المصادقة.

حالة الاستغلال

هذه ليست نظرية. إنها تُستغل حاليًا في البرية.

نشاط ملاحَظ في البرية ضد المنفذ 5900 المكشوف على الإنترنت: إسقاط مفتاح SSH عام للاستمرارية، مسح السجلات وسجل أوامر الصدفة، تعديل قواعد مرشح الحزم، ونشر معدِّن Monero XMRig 6.26.0.

الاستخدام

Python 3، المكتبة القياسية فقط. لا تبعيات.

root@kitploit:~
python3 poc_screensharing.py <IP>                          # reads /etc/sudoers
python3 poc_screensharing.py <IP> /etc/passwd
python3 poc_screensharing.py <IP> /etc/master.passwd -r 50
root@kitploit:~
-p, --port      target port (default 5900)
-u, --user      username sent in the SRP step-1 frame (default root)
-r, --retries   retry count (default 25) — the bug is heap-racy
-t, --timeout   socket timeout in seconds (default 8.0)

ملاحظات حول الموثوقية

  • الثغرة تنافسية (racy). تعتمد على تخطيط الكومة ولا تنجح في كل محاولة؛ لذلك يعيد إثبات المفهوم المحاولة. إذا لم تنجح خلال 25–50 محاولة، حاول مرة أخرى لاحقًا.
  • الخفيّ يقيّد المعدل. المطارقة المستمرة عليه تعرّضك لتقييد المعدل (rate-limited) — انتظر ~دقيقة واحدة.
  • المضيفات المحدَّثة تُكتشف ولا يُعاد المحاولة معها. ظهور SecurityResult != 0 أو قائمة أنواع أمان دون SRP (36) يوقف الحلقة ويُبلِّغ أن المضيف غير معرّض.

الكشف

حدث Endpoint Security: ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH:

  • authentication_type: SRP دون مكوّن RSA — الجلسات الشرعية تُبلغ عن RSA-SRP. هذا هو المؤشر الأعلى إشارة.
  • اسم مستخدم الجلسة root — الحساب معطَّل افتراضيًا على macOS.
  • SSFileCopySender يعمل بمعرّف المستخدم/المجموعة 0 80، ويلامس مسارات النظام عبر _LOOKUP / _OPEN / _STAT / _CLOSE أثناء جلسة مشاركة الشاشة.

التخفيف

  1. طبِّق التصحيح إلى 26.6.1 / 15.7.9 / 14.8.9. هذا هو الإصلاح الحقيقي الوحيد.
  2. إذا لم تستطع تطبيق التصحيح، عطِّل مشاركة الشاشة / الإدارة عن بُعد تمامًا.
  3. لا تعرِّض TCP 5900 للإنترنت أبدًا — مع هذه الثغرة أو بدونها.

الاعتمادات

البحث ليس مني. هذا المستودع هو إعادة إنتاج وشرح (write-up).

  • Pedro Vilaça (fG!, @osxreverser) — مكتشف ثغرة ما قبل المصادقة الأصلية
  • bl4sty (navi_the_clown) — تنسيق الاتصال وتقنية الاستغلال
  • bynar.io — CVE-2026-43760
  • Huntress (Bryan Masters, Stuart Ashenbrenner) — إرشادات الكشف

القانون

للاستخدام في اختبارات الأمان المصرَّح بها، والتحقق الدفاعي، والتعليم فقط. شغِّله ضد أنظمة تملكها أو لديك إذن كتابي صريح لاختبارها. لقطة الشاشة أعلاه لجهاز Mac أملكه. استخدامه ضد أنظمة لا تتحكم فيها غير قانوني في معظم الولايات القضائية. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.

نُشر فقط بعد أن أصبح تصحيح البائع متاحًا علنًا، وقُصد به عمدًا أن يقتصر على أولية قراءة (read primitive).


الإسبانية

يمكن لـ screensharingd، الخفيّ الخاص بـ مشاركة الشاشة في macOS (TCP 5900)، أن يعتبر اتصالًا مصادَقًا دون أن يقدم أحد أي بيانات اعتماد. يُعيد متحقِّق طول الإطار في مسار SRP حالة نجاح قديمة، لذلك تُعامل الجلسة كمصادَقة قبل وقتها. تصفه Apple بأنه "تحسين إدارة الحالة": التشفير لم يُكسر أبدًا، بل آلة الحالة المحيطة به هي التي كُسرت.

من هناك، تستمر الجلسة بنص واضح، وتحمل أدوات نسخ الملفات المميّزة (SSFileCopySender / SSFileCopyReceiver) صلاحية الوصول الكامل للقرص، مما يتيح قراءة وكتابة عشوائية بصلاحية الجذر متجاوزًا TCC — ومن هناك إلى RCE على بُعد LaunchDaemon واحد. قبل المصادقة، عن بُعد، بصلاحية الجذر، وبالإعداد الافتراضي.

إثبات المفهوم هذا للقراءة فقط: يوضح التجاوز (bypass) بقراءة ملف لا يستطيع قراءته إلا الجذر، ولا يكتب شيئًا على الهدف.

ما يجب فعله: التحديث إلى 26.6.1 / 15.7.9 / 14.8.9 — هو الإصلاح الحقيقي الوحيد. إذا لم تستطع، عطِّل مشاركة الشاشة. تدوير كلمات المرور أو حذف الحسابات لا يفيد، لأن الخلل يُستغل قبل المصادقة. ولا تُبقِ المنفذ 5900 مكشوفًا على الإنترنت.

استخدمه فقط ضد أجهزة تملكها أو بإذن كتابي.

تنزيل الأداة
15.7.9
Sonoma 14≤ 14.8.814.8.9
التاريخالحدث
2026-07-27macOS 26.6 يصحّح CVE-2026-43760 (خلل سياق بعد المصادقة)، مما يزعزع مسار ما قبل المصادقة
2026-07-29bynar.io ينشر شرح 43760؛ Pedro Vilaça (fG!) يكشف ثغرة ما قبل المصادقة مع إثبات مفهوم مشوَّف
2026-08-01/02bl4sty يفكك إثبات المفهوم، يستعيد تنسيق الاتصال (wire format)، ويبني القراءة/الكتابة + RCE
2026-08-06Apple تصحّح CVE-2026-65400 صراحةً
2026-08-14CISA تعيد تقييم الخطورة من 7.1 إلى 9.8 حرجة
2026-08-18أُضيف إلى كتالوج CISA KEV