Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-10795-Lab — مختبر Docker يعيد إنتاج CVE-2026-10795: تجاوز المصادقة في UpdraftPlus UpdraftCentral مرتبط بتثبيت إضافات لتنفيذ الأوامر عن بُعد. يتضمن أهدافًا ضعيفة/مصححة، واستغلال PoC، وشرحًا على مستوى المصدر. | Kitploit
أدوات/GitHubGitHub/rootdirective-sec/cve-2026-10795-lab
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubrootdirective-sec/cve-2026-10795-lab

CVE-2026-10795-Lab

مختبر Docker يعيد إنتاج CVE-2026-10795: تجاوز المصادقة في UpdraftPlus UpdraftCentral مرتبط بتثبيت إضافات لتنفيذ الأوامر عن بُعد. يتضمن أهدافًا ضعيفة/مصححة، واستغلال PoC، وشرحًا على مستوى المصدر.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
12منذ 3 أشهرلم تتم المراجعة بعد

مختبر CVE: CVE-2026-10795 - تجاوز مصادقة RPC في UpdraftCentral التابع لـ UpdraftPlus مقترن بتثبيت إضافات

الملخص التنفيذي

يحتوي هذا المستودع على مختبر Docker محلي لإعادة إنتاج والتحقق من CVE-2026-10795، وهي ثغرة تجاوز مصادقة لا تتطلب مصادقة مسبقة، تؤثر على إضافة UpdraftPlus في ووردبريس عبر طبقة الاتصال عن بُعد UpdraftCentral.

السلوك المعيب موجود في مسار معالجة رسائل RPC في UpdraftCentral. في الإصدارات المتأثرة، يمكن لرسالة RPC مزوّرة format=1 تجاوز التحقق من التوقيع، والتسبب في مسار فك تشفير RSA فاشل، ومع ذلك الوصول إلى فك التشفير المتماثل بسلوك مفتاح فارغ/IV فارغ قابل للتنبؤ. يسمح ذلك بقبول رسالة RPC مشفرة مصممة بعناية وتوجيهها كأمر UpdraftCentral.

يقارن هذا المختبر بين إصدارين من UpdraftPlus:

الخدمةإصدار UpdraftPlusالغرضالرابط
vuln1.26.4هدف مقارنة هشhttp://127.0.0.1:8081
patched1.26.5هدف مقارنة مُصحَّحhttp://127.0.0.1:8082

السلسلة المُوضَّحة هي:```text Unauthenticated attacker → forged UpdraftCentral RPC request → format=1 signature verification bypass → failed RSA decrypt not rejected in vulnerable version → predictable zero-key/zero-IV decrypt path → forged JSON RPC command accepted → privileged UpdraftCentral command dispatch → plugin.upload_plugin → install and activate marker plugin → hard-coded /usr/bin/id proof endpoint

الثغرة الأساسية هي تجاوز المصادقة. يوضّح المختبر أنه يمكن ربط تجاوز المصادقة بتأثير من نمط RCE عندما تكون حالة مفتاح UpdraftCentral مميَّزة موجودة، لأن UpdraftCentral يعرض أوامر إدارة إضافات مشروعة يمكنها تثبيت وتفعيل إضافات WordPress.

هذه ليست ثغرة حقن أوامر مباشرة. يأتي إثبات تنفيذ التعليمات البرمجية من إساءة استخدام وظيفة تثبيت الإضافات الموثَّقة بعد تجاوز حدود مصادقة RPC.

صُمِّم هذا المختبر للبحث المحلي الخاضع للتحكم، وفهم الكود المصدري، والعرض في معرض الأعمال فقط.

## حقائق مُتحقَّقة

| الادعاء                                                                 | الدليل                                                                                               | كيفية التحقق في هذا المختبر                                      |
| ---------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------ |
| إصدار UpdraftPlus 1.26.4 قابل للاستغلال في هذا المختبر.                | الخدمة القابلة للاستغلال تقبل رسالة RPC مزوَّرة بصيغة `format=1` وتُرسل `plugin.upload_plugin`.       | شغّل الأمر `python3 poc/poc.py --url http://127.0.0.1:8081`.      |
| إصدار UpdraftPlus 1.26.5 يحجب الرسالة المزوَّرة في هذا المختبر.         | الخدمة المُصحَّحة لا تُرجع نص استجابة RPC ولا تُرسل الأمر المزوَّر.                                    | شغّل الأمر `python3 poc/poc.py --url http://127.0.0.1:8082`.      |
| المشكلة هي تجاوز مصادقة في طبقة RPC الخاصة بـ UpdraftCentral.           | يمكن لطلب RPC مزوَّر غير موثَّق أن يصل إلى مرحلة إرسال الأوامر في الإصدار القابل للاستغلال.            | قارن سلوك `--ping` بين المنفذين `8081` و`8082`.                   |
| لا يقوم المختبر بتثبيت إضافة العلامة مسبقًا.                            | الإعداد يثبّت فقط WordPress وUpdraftPlus وحالة مفتاح UpdraftCentral محلية.                             | تحقق من `/wp-json/cve-lab/v1/id` قبل تشغيل الـ PoC.              |
| يثبّت الـ PoC إضافة العلامة من خلال RPC مزوَّر.                         | يرسل الـ PoC `plugin.upload_plugin` مع حمولة إضافة بصيغة ZIP في حقل بيانات RPC.                        | شغّل الـ PoC ثم اطلب `/wp-json/cve-lab/v1/id`.                   |
| يصل الهدف القابل للاستغلال إلى تأثير من نمط RCE.                       | تكشف إضافة العلامة نقطة نهاية مُرمَّزة بشكل ثابت تُرجع مخرجات `/usr/bin/id`.                          | يعيد الهدف القابل للاستغلال الناتج `uid=33(www-data) gid=33(www-data)`. |
| لا يثبّت الهدف المُصحَّح إضافة العلامة.                                 | تعيد نقطة نهاية العلامة `404 rest_no_route` على الخدمة المُصحَّحة.                                     | شغّل الـ PoC ضد `http://127.0.0.1:8082`.                          |
| يتطلب المختبر حالة مفتاح UpdraftCentral.                                | يعتمد إرسال UpdraftCentral على إدخال مفتاح محلي وبيانات وصفية مرتبطة به.                               | راجع `scripts/setup-wordpress.sh`.                                 |

## الافتراضات والمجهولات

يزرع هذا المختبر عمدًا حالة مفتاح UpdraftCentral محلية لإعادة إنتاج حالة موقع تم فيها تكوين التحكم عن بُعد.

حالة المفتاح المزروعة هي شرط مسبق للمختبر، وليست الثغرة بحد ذاتها. إنها تتيح للمختبر اختبار مسار تحليل وفك تشفير RPC القابل للاستغلال بشكل متسق.

لا يدّعي المختبر أن كل تثبيت لـ UpdraftPlus قابل للاستغلال فورًا. تعتمد السلسلة المُوضَّحة على وجود إدخال مفتاح UpdraftCentral محلي مرتبط بمستخدم WordPress ذي صلاحيات.

يُظهر المختبر تأثيرًا مُتحكمًا به من نمط RCE عن طريق تثبيت إضافة علامة تكشف نقطة نهاية إثبات مُرمَّزة بشكل ثابت `/usr/bin/id`. لا يوفر قشرة ويب عامة، أو معلمة تنفيذ أوامر عشوائية، أو قشرة عكسية، أو آلية استمرارية، أو سرقة بيانات اعتماد، أو استدعاءًا خارجيًا.

الـ PoC مقصور على الأهداف المحلية فقط ويرفض أسماء المضيفين غير المحلية افتراضيًا.

## ملخص السبب الجذري

السبب الجذري هو التحقق غير السليم من رسائل RPC الخاصة بـ UpdraftCentral في الإصدارات القابلة للاستغلال من UpdraftPlus.

يقبل تدفق RPC القابل للاستغلال رسالة `format=1`. لا يتطلب مسار `format=1` نفس التحقق من التوقيع الذي تتطلبه صيغ الرسائل الأحدث.

المشكلة على المستوى العام هي:```text
format=1 message
→ signature verification is bypassed
→ RSA decrypt of the symmetric key can fail
→ failed decrypt result is not rejected
→ false is passed into the symmetric cipher as a key
→ phpseclib normalizes this into a predictable null key path
→ attacker-controlled encrypted JSON can decrypt successfully
→ command is dispatched

في السلوك الهش، يمكن أن يُرجع فك تشفير RSA:```text false

بدلاً من رفض نتيجة فك التشفير الفاشلة تلك، يستمر التدفق الضعيف ويمرر القيمة إلى طبقة فك التشفير المتماثل.

النمط الضعيف الفعلي هو:```php
$sym_key = $rsa->decrypt($sym_key);
$rij->setKey($sym_key);
$decrypted = $rij->decrypt($ciphertext);

المشكلة هي أن $sym_key لا يتم التحقق منه قبل استخدامه.

عندما يكون $sym_key هو false، فإن إعداد التشفير يتبع سلوكًا متوقعًا لمفتاح null وIV null. وهذا يجعل من الممكن صياغة حمولة RPC مشفرة باستخدام مفتاح صفري معروف وIV صفري معروف.

النسخة المصححة تضيف حارسًا قبل استخدام المفتاح المتماثل:```php if (false === $sym_key || !is_string($sym_key) || strlen($sym_key) < 16) { return false; }

هذا يغيّر حدود الثقة.

قبل التصحيح:```text
failed RSA decrypt result could still reach symmetric decrypt

بعد التصحيح:```text failed RSA decrypt result is rejected before command dispatch

هذا هو السبب في أن الخدمة القابلة للاستغلال ترسل أمر RPC المزوّر، بينما الخدمة المُصحّحة لا تفعل ذلك.

## لماذا يمكن أن يؤدي تجاوز المصادقة إلى تنفيذ التعليمات البرمجية

يُوصَف CVE-2026-10795 على أفضل نحو بأنه تجاوز للمصادقة لأن العيب الجذري يكمن في طبقة مصادقة RPC والتحقق من الرسائل.

ومع ذلك، بعد تجاوز حدود المصادقة هذه، يمكن لرسالة RPC التي يتحكم فيها المهاجم الوصول إلى أوامر UpdraftCentral المميزة.

أحد مسارات الأوامر المهمة هو:```text
plugin.upload_plugin

هذا الأمر جزء من وظيفة إدارة الإضافات في UpdraftCentral. يقبل حمولة ZIP للإضافة، ويكتبها في موقع مؤقت، ويقوم بتثبيت الإضافة وتفعيلها عند الطلب.

سلسلة التأثير إذن هي:```text Authentication bypass → forged privileged RPC command → plugin upload through legitimate UpdraftCentral functionality → plugin installation → plugin activation → WordPress plugin code execution

هذا ليس حقن أوامر.

يوضح المختبر تنفيذ التعليمات البرمجية عن طريق تثبيت مكوّن إضافي للعلامات يكشف عن نقطة نهاية واحدة:```text
/wp-json/cve-lab/v1/id

لا يقبل المكوّن الإضافي marker معلمة أمر. إنه يعمل فقط:```text /usr/bin/id

هذا يُبقي الإثبات تحت السيطرة ويتجنّب تحويل المختبر إلى قشرة ويب للأغراض العامة.

## ملخص التصحيح المصدر
تنزيل الأداة