Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-20131 — الكشف واستغلال إثبات المفهوم لـ CVE-2026-20131، وهي ثغرة حرجة غير مصادقة في إلغاء تسلسل Java تؤدي إلى تنفيذ أوامر عن بُعد (RCE) في Cisco Secure FMC. يتضمن أداة كشف آمنة واستغلال PoC مبني على ysoserial للبيئات المخبرية ومسابقات CTF المصرح بها. | Kitploit
أدوات/GitHubGitHub/sak110/cve-2026-20131
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمرمختبرات وتدريب عملي
GitHubsak110/cve-2026-20131

CVE-2026-20131

الكشف واستغلال إثبات المفهوم لـ CVE-2026-20131، وهي ثغرة حرجة غير مصادقة في إلغاء تسلسل Java تؤدي إلى تنفيذ أوامر عن بُعد (RCE) في Cisco Secure FMC. يتضمن أداة كشف آمنة واستغلال PoC مبني على ysoserial للبيئات المخبرية ومسابقات CTF المصرح بها.

عرض المستودع
33منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-20131 — تنفيذ التعليمات البرمجية عن بُعد في Cisco Secure FMC (إلغاء تسلسل Java)

الخطورة: حرجة (CVSS 3.1: 10.0) CWE: CWE-502 — إلغاء تسلسل البيانات غير الموثوقة المتأثر: برنامج Cisco Secure Firewall Management Center (FMC) النشرة: cisco-sa-fmc-rce-NKhnULJh معرف الخطأ: CSCwt14636


نظرة عامة

تسمح ثغرة أمنية في واجهة الإدارة المستندة إلى الويب لبرنامج Cisco Secure Firewall Management Center (FMC) لمهاجم غير مصادق عليه وعن بُعد بتنفيذ تعليمات Java برمجية عشوائية بصلاحيات الجذر (root) على الجهاز المتأثر.

تنبع الثغرة من إلغاء تسلسل غير آمن لتدفق بايتات Java المقدم من المستخدم. يمكن للمهاجم إرسال كائن Java متسلسل ومصمم بعناية إلى واجهة الويب الخاصة بـ FMC، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية بصلاحيات الجذر — دون الحاجة إلى أي مصادقة.

ملاحظة: يتأثر أيضًا Cisco Security Cloud Control (SCC) Firewall Management (SaaS) وقد تم تصحيحه تلقائيًا بواسطة Cisco.


السبب الجذري

تقبل واجهة الويب الخاصة بـ FMC كائنات Java وتقوم بإلغاء تسلسلها من طلبات HTTP غير المصادق عليها دون التحقق من نوع الكائن أو محتواه. يُعد إلغاء تسلسل Java خطيرًا بطبيعته عند تطبيقه على مدخلات غير موثوقة — حيث ينفذ JVM التعليمات البرمجية المضمنة في مخطط الكائن أثناء readObject()، قبل أن يتمكن أي تحقق على مستوى التطبيق من العمل.

مسار الهجوم:

root@kitploit:~
مهاجم ← كائن Java متسلسل مصمم (HTTP POST) ← FMC readObject() ← تشغيل سلسلة الأدوات ← تنفيذ أوامر بصلاحيات الجذر

بايتات توقيع تسلسل Java التي تحدد بداية التدفق المتسلسل:

root@kitploit:~
AC ED 00 05

المنتجات المتأثرة

المنتجالحالة
برنامج Cisco Secure Firewall Management Center (FMC)متأثر — يتوفر تصحيح
Cisco Security Cloud Control (SCC) Firewall Managementمتأثر — تم تصحيحه تلقائيًا بواسطة Cisco
برنامج Cisco Secure Firewall ASAغير متأثر
برنامج Cisco Secure Firewall Threat Defense (FTD)غير متأثر

استخدم Cisco Software Checker لمعرفة أرقام الإصدارات المتأثرة المحددة.


الملفات

الملفالوصف
check.pyأداة فحص آمنة للكشف — بدون سلسلة أدوات
poc.pyاستغلال PoC عبر ysoserial — لبيئات المختبر/CTF فقط

سكربت الكشف

يقوم check_cve_2026_20131.py بفحص نقاط نهاية FMC المعروفة عن طريق إرسال بايتات توقيع تسلسل Java وفحص استجابة HTTP. يشير رمز 500 أو 200 غير متوقع على نقطة نهاية تسلسل إلى أن الخادم يعالج (يلغي تسلسل) الإدخال بدلاً من رفضه.

لا يتم استخدام أي حمولة استغلال أو سلسلة أدوات.

root@kitploit:~
pip install requests
python3 check.py https://<fmc-host>
النتيجةالمعنى
POTENTIALLY VULNERABLEقامت نقطة النهاية بمعالجة البايتات المتسلسلة
No obvious exposure detectedمن المحتمل أنه تم تصحيحه أو أن نقاط النهاية غير قابلة للوصول

استغلال PoC (مختبر / CTF)

يقوم poc.py ببناء حمولة إلغاء تسلسل باستخدام ysoserial وتسليمها إلى نقطة نهاية FMC المستهدفة.

لبيئات المختبر وCTF المصرح بها فقط.

راجع poc.py للحصول على الاستخدام الكامل والمتطلبات وتعليمات الإعداد.


المعالجة

أصدرت Cisco برنامجًا مصححًا. لا توجد حلول بديلة.

قم بتطبيق التصحيح من النشرة الرسمية: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh

إجراءات تقوية مؤقتة (أثناء التصحيح):

  • قصر واجهة إدارة FMC على نطاقات IP موثوقة فقط
  • حظر جميع وصول الإنترنت العام إلى واجهة الويب الخاصة بـ FMC
  • إضافة قواعد WAF/IDS لكشف بايتات التوقيع AC ED 00 05 في نصوص طلبات HTTP POST

الجدول الزمني

التاريخالحدث
2026-03-04نشر نشرة Cisco — الإصدار 1.0 النهائي
2026-03-04جزء من إصدار مارس 2026 لنشرات Cisco Secure Firewall المجمعة

المصدر

تم اكتشافه أثناء اختبارات الأمان الداخلية بواسطة Keane O'Kelley، مجموعة مبادرات الأمان المتقدمة في Cisco (ASIG).


المراجع

  • نشرة Cisco cisco-sa-fmc-rce-NKhnULJh
  • Cisco Software Checker
  • ysoserial
  • NVD CVE-2026-20131

الإشادات

  • Keane O'Kelley (Cisco ASIG) — المكتشف الأصلي
  • Sushilsin — أبحاث الكشف السابقة (منهجية سكربت الكشف)

إخلاء المسؤولية

يُعرض هذا المستودع لأغراض البحث التعليمي والأمني المصرح به فقط. استخدمه فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها. قد يؤدي الاستخدام غير المصرح به إلى انتهاك قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) والقوانين المماثلة في نطاق سلطتك القضائية.

تنزيل الأداة