Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Ashwesker-CVE-2026-21440 — إثبات مفهوم لاستغلال CVE-2026-21440، وهو ثغرة اجتياز مسار حرجة في رفع الملفات متعددة الأجزاء في AdonisJS تتيح كتابة ملفات عشوائية وتنفيذ تعليمات برمجية عن بُعد. | Kitploit
أدوات/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

إثبات مفهوم لاستغلال CVE-2026-21440، وهو ثغرة اجتياز مسار حرجة في رفع الملفات متعددة الأجزاء في AdonisJS تتيح كتابة ملفات عشوائية وتنفيذ تعليمات برمجية عن بُعد.

عرض المستودع
6منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 CVE-2026-21440 — ثغرة أمنية حرجة

G94XX20WIAAuE0T

🧩 الملخص

CVE-2026-21440 هي ثغرة حرجة من نوع Path Traversal (اجتياز المسار) تؤثر على إطار عمل AdonisJS، وتحديدًا على معالجة رفع الملفات متعددة الأجزاء (multipart).

⚠️ إذا تم استغلالها، يمكن للمهاجمين كتابة ملفات في أي مكان على الخادم، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).


🏷️ التفاصيل الرئيسية

الحقلالقيمة
معرف CVECVE-2026-21440
الخطورة🔴 حرجة
CVSS v4.09.2
CWECWE-22 (Path Traversal)
متجه الهجومالشبكة
مطلوب مصادقة❌ لا

🔍 ما هي المشكلة؟

يثق AdonisJS بشكل غير صحيح في أسماء الملفات المقدمة من المستخدم أثناء رفع الملفات متعددة الأجزاء.

عندما يستدعي المطورون:

root@kitploit:~
MultipartFile.move()

بدون تعقيم صارم، يمكن للمهاجمين إرسال أسماء ملفات مثل:

root@kitploit:~
../../../../app/config/startup.js

وهذا يسمح لهم بـ تجاوز دليل الرفع المقصود وكتابة ملفات في مواقع عشوائية على الخادم.


💥 التأثير

يمكن للمهاجم أن:

  • 📂 يكتب ملفات عشوائية في أي مكان تمتلك فيه عملية الخادم صلاحيات
  • 🧨 يستبدل ملفات التطبيق أو ملفات الإعدادات
  • 🖥️ يحقق تنفيذ التعليمات البرمجية عن بُعد (RCE)
  • 🌐 يستغل الثغرة عن بُعد، دون الحاجة إلى مصادقة

هذا يجعل الثغرة خطيرة بشكل خاص لـ نقاط نهاية رفع الملفات العامة.


📦 الإصدارات المتأثرة

❌ الإصدارات المعرضة للخطر

  • @adonisjs/bodyparser ≤ 10.1.1
  • إصدارات 11.x التجريبية قبل 11.0.0-next.6

✅ الإصدارات المُصلحة

  • 10.1.2
  • 11.0.0-next.6

🛠️ المعالجة (موصى بها بشدة)

🔐 الإصلاح الفوري

➡️ قم بالترقية إلى إصدار مُصحح في أقرب وقت ممكن.

🧯 إجراءات تخفيف مؤقتة

إذا لم تكن الترقية ممكنة بعد:

  • 🧼 قم بتعقيم أسماء الملفات (ارفض ../، المسارات المطلقة، البايتات الفارغة)
  • 🧩 استخدم خيارات آمنة في MultipartFile.move()
  • 🔒 اشترط المصادقة لنقاط نهاية الرفع
  • 📁 قيّد صلاحيات الكتابة على نظام الملفات
  • 🧱 استخدم جدار حماية تطبيقات الويب (WAF) لاكتشاف محاولات اجتياز المسار

🕒 الجدول الزمني للإفصاح

  • 📅 2 يناير 2026 — نشر نشرة GitHub الأمنية
  • 📅 2 يناير 2026 — إصدار إدخال NVD

📁 خطوات مختصرة لاستخدام سكربت PoC الخاص بـ CVE-2026-21440

  1. تثبيت التبعية
    pip install requests

  2. حفظ السكربت
    انسخ كود Python الكامل واحفظه باسم cve_2026_21440_poc.py

  3. العثور على نقطة نهاية الرفع
    حدد عنوان URL لرفع الملفات متعددة الأجزاء في الهدف (مثل /upload، /api/files). اختبر باستخدام المتصفح أو curl.

  4. تشغيل اختبار آمن أولاً
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. التحقق من النجاح

    • الطرفية: ابحث عن "SUCCESS: File likely written!" وعنوان URL المقترح.
    • المتصفح: افتح عنوان URL المقترح – إذا رأيت نص PoC، فالهدف معرض للخطر.
  6. إذا كان معرضًا للخطر، جرّب الصدفة (اختياري)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. التحقق من الصدفة
    قم بالوصول إلى الملف المرفوع (مثل http://target/shell.php?cmd=whoami) لعرض مخرجات الأوامر.

استخدم فقط على الأهداف المصرح بها! ابدأ بـ --safe.

cve-2026-21440

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  إخلاء المسؤولية  ⚠️                    ║
╚══════════════════════════════════════════════════════════════╝

سكربت إثبات المفهوم (PoC) الخاص بـ CVE-2026-21440 هذا مُقدَّم حصريًا لأغراض تعليمية وبحثية واختبارات أمنية مصرح بها.

❌ يُسمح لك باستخدامه على: • الأنظمة التي تمتلكها • الأنظمة التي لديك إذن كتابي صريح لاختبارها

❌ لا يُسمح لك باستخدامه من أجل: • الوصول غير المصرح به إلى أي نظام • أنشطة غير قانونية من أي نوع • أغراض خبيثة

لا يتحمل المؤلف والموزع أي مسؤولية عن: • إساءة استخدام هذه الأداة • الأضرار التي تلحق بالأنظمة • العواقب القانونية الناتجة عن الاستخدام غير المصرح به

استخدام هذا السكربت ضد أنظمة دون إذن ينتهك القوانين في معظم البلدان (مثل CFAA في الولايات المتحدة، وقانون إساءة استخدام الحاسوب في المملكة المتحدة).

باستخدامك لهذه الأداة، فإنك توافق على: • تحمل المسؤولية الكاملة عن أفعالك • الامتثال لجميع القوانين المعمول بها

ابقَ أخلاقيًا. اختبر بمسؤولية. أبلغ البائعين عن الثغرات.

✦ اخترق الكوكب — ولكن بشكل قانوني ✦

تنزيل الأداة