Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-84361-poc — إثبات المفهوم لثغرة CVE-2026-84361، والتي توضح حقن الأوامر في برنامج تشغيل Perforce الخاص بـ Composer عبر P4PORT خبيث، مع التحقق القائم على Docker وإرشادات التخفيف. | Kitploit
أدوات/GitHubGitHub/saku0512/cve-2026-84361-poc
تحليل الثغرات الأمنيةالاستغلالأمن الويبأمن سلسلة التوريدالتعلم والتعليم
GitHubsaku0512/cve-2026-84361-poc

CVE-2026-84361-poc

إثبات المفهوم لثغرة CVE-2026-84361، والتي توضح حقن الأوامر في برنامج تشغيل Perforce الخاص بـ Composer عبر P4PORT خبيث، مع التحقق القائم على Docker وإرشادات التخفيف.

عرض المستودع
منذ 10س 27دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-84361: تنفيذ أوامر عبر Composer Perforce P4PORT - إثبات المفهوم (PoC)

English version

التشغيل عبر Docker

باستخدام Docker Compose يمكنك التحقق في بيئة معزولة تتضمن Composer 2.10.2 المتأثر وعميل Perforce p4. حاوية التشغيل معطلة الشبكة، للقراءة فقط، مع إزالة جميع القدرات (capabilities)، والمناطق الوحيدة القابلة للكتابة هي /tmp و /work عبر tmpfs.

root@kitploit:~
# بناء الصورة (يتم جلب p4 من الموزع الرسمي والتحقق من SHA-256)
docker compose build

# التحقق المباشر من سلوك rsh: الخاص بـ p4 (الافتراضي)
docker compose run --rm poc

# التحقق عبر Composer الضعيف
docker compose run --rm poc /usr/local/bin/run-composer-poc.sh

يقوم الأمر الأخير بتنفيذ composer update --prefer-source في مساحة عمل مؤقتة داخل الحاوية. بما أنه يتم استخدام أمر علامة (marker) وليس خادم Perforce، فقد يفشل Composer نفسه، لكن إذا تم إنشاء العلامة فسيتم عرض والخروج بنجاح.

[+] VULNERABLE

نظرة عامة

هذا إثبات مفهوم (PoC) للتحقق المحلي من CVE-2026-84361 الموجودة في برنامج تشغيل Perforce VCS في Composer. في Composer المتأثر، عندما يكون source.type للحزمة هو perforce، يتم تمرير source.url الذي يتحكم فيه المهاجم كـ P4PORT لعميل p4.

يتعامل p4 مع P4PORT من نوع rsh: / jsh: كأوامر محلية وليس كوجهات اتصال شبكي. لذلك، عند تثبيت مصدر من بيانات حزمة غير موثوقة أو composer.lock، يتم تنفيذ الأوامر بصلاحيات المستخدم الذي شغّل Composer أو حساب CI.

حمولة هذا الـ PoC تقوم فقط بإنشاء ملف علامة فارغ في منطقة مؤقتة.

المكتشف: saku0512 (GitHub)

إخلاء مسؤولية

استخدم هذا الأداة للأغراض التعليمية والتحقق الأمني في بيئات حصلت فيها على إذن صريح فقط. لا تقم بالتنفيذ على أنظمة الآخرين أو بيئات CI دون إذن.

تفاصيل الثغرة

  • معرف CVE: CVE-2026-84361
  • النوع: حقن أوامر نظام التشغيل (CWE-78)
  • التأثير: تنفيذ أوامر عشوائية بصلاحيات مستخدم تشغيل Composer
  • الإصدارات المتأثرة: Composer >= 1.0, < 2.2.30 و >= 2.3.0, < 2.10.3
  • الإصدارات المصححة: 2.2.30 / 2.10.3

يتطلب نجاح الاستغلال توفر جميع الشروط التالية: وجود p4 في PATH، قدرة المهاجم على التحكم في بيانات مصدر Perforce، وتثبيت الحزمة المستهدفة من المصدر. بما أن Packagist.org لا يسمح ببيانات مصدر Perforce، فإن الاستخدام الحصري لـ Packagist غير متأثر.

طريقة استخدام الـ PoC

1. المتطلبات الأساسية

  • PHP
  • Composer قيد الاختبار (إصدار غير مصحح)
  • عميل Perforce p4
root@kitploit:~
php -v
p4 -V

2. تشغيل تجريبي آمن (dry-run)

بشكل افتراضي لا يتم تشغيل p4، بل يتم فقط عرض P4PORT الخطير والأمر المزمع تنفيذه.

root@kitploit:~
php poc.php

3. تحقق محلي مصرح به

يقوم --execute بتمرير P4PORT من نوع rsh: إلى p4. الحمولة تقوم فقط بإنشاء علامة فريدة تحت sys_get_temp_dir() وتنظيفها افتراضيًا بعد ذلك.

root@kitploit:~
php poc.php --execute

إذا ظهر [+] VULNERABLE فهذا يؤكد تنفيذ أمر محلي عبر P4PORT. لإبقاء العلامة أضف --keep-marker.

4. إعادة الإنتاج عبر Composer

ملف composer.json المرفق هو مثال مصغر لمستودع حزم مضمّن (inline package repository) يوزعه المهاجم. نفّذ ما يلي باستخدام Composer غير مصحح و p4 في بيئة معزولة:

root@kitploit:~
composer update --prefer-source

الإصدار المصحح يرفض source.url كمنفذ Perforce غير صالح قبل تشغيل p4.

الإجراءات الوقائية

قم بتحديث Composer إلى 2.2.30 أو 2.10.3 أو أحدث. استخدم فقط المستودعات وملفات lock الموثوقة، واستبعد p4 من PATH في البيئات التي لا تستخدم Perforce.

معلومات مرجعية

  • GitHub Security Advisory: GHSA-rvx4-ffvw-m9q3
  • الالتزام المصحح (سلسلة 2.10)
  • الالتزام المصحح (سلسلة 2.2)
تنزيل الأداة