Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability — يستغل CVE-2026-42826 لتعداد واستخراج بيانات Azure DevOps الحساسة عبر طلبات REST API غير مصادق عليها: pipeline YAML، ومجموعات المتغيرات، واتصالات الخدمة، وسجلات البناء. | Kitploit
أدوات/GitHubGitHub/sam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability
الاستطلاعتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويبأمن السحابةكشف الأسرار
GitHubsam00/poc-cve-2026-42826-2026-42826-microsoft-azure-devops-information-disclosure-vulnerability

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

POC-CVE-2026-42826-2026-42826-Microsoft-Azure-DevOps-Information-Disclosure-Vulnerability

يستغل CVE-2026-42826 لتعداد واستخراج بيانات Azure DevOps الحساسة عبر طلبات REST API غير مصادق عليها: pipeline YAML، ومجموعات المتغيرات، واتصالات الخدمة، وسجلات البناء.

عرض المستودع
منذ 17 أياملم تتم المراجعة بعد

CVE-2026-42826 — إثبات مفهوم كشف المعلومات في Azure DevOps

نظرة عامة

الحقلالقيمة
CVECVE-2026-42826
CVSS10.0 حرجة (Microsoft) / 7.5 عالية (NVD)
CWECWE-200 (كشف المعلومات الحساسة لجهة غير مصرح لها)
GHSAGHSA-gmwx-3xm2-9fx8
المتأثرAzure DevOps Services, Azure DevOps Server 2022/2025
تم التصحيحAzure DevOps Server 2026.0.1+ (تم تصحيح الخدمات من جانب الخادم)
المكتشفNoa Royzman (Microsoft)

وصف الثغرة

يمكن لـ Azure DevOps تقديم تكوين خطوط الأنابيب (pipeline)، ومحتويات مجموعات المتغيرات، وقطع بناء (build artifacts) لطلبات HTTP غير مصادق عليها في ظل ظروف معينة. يرسل المهاجم عن بُعد طلبات مخصصة إلى REST API الخاصة بـ Azure DevOps ويتلقى استجابات JSON تحتوي على:

  • تكوينات YAML لخطوط الأنابيب
  • بيانات وصفية لمجموعات المتغيرات (بما في ذلك أسماء المتغيرات السرية)
  • معرّفات اتصال الخدمة
  • أجزاء من سجلات البناء
  • محتويات المستودع

لا تتطلب أي بيانات اعتماد عندما يكون المشروع الهدف مُهيأً للظهور العام، أو عندما تفشل إحدى نقاط نهاية API الداخلية في فرض فحوصات المصادقة قبل إرجاع البيانات.

متجه CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — 10.0 Critical

متجهات الهجوم

1. الوصول إلى API دون مصادقة (المشاريع العامة)

المؤسسات التي لديها مشاريع عامة مفعّلة تعرّض المستودعات وخطوط الأنابيب وقطع البناء وعناصر العمل للإنترنت دون مصادقة.

2. تجاوز المصادقة

تفشل نقاط نهاية API داخلية محددة في فرض فحوصات المصادقة قبل إرجاع البيانات الحساسة.

3. استطلاع خطوط الأنابيب عبر YAML

تشير ملفات YAML الخاصة بخطوط الأنابيب في المشاريع العامة إلى اتصالات الخدمة ومجموعات المتغيرات بالاسم، مما يكشف بنية اشتراك Azure وأهداف النشر وعناوين السجلات (Registry) وأسماء البيئات.

4. استخراج اتصالات الخدمة

يتم كشف بيانات وصفية لاتصالات الخدمة (معرّفات اشتراكات Azure، ومعرّفات المستأجرين، ومعرّفات مجموعات Kubernetes) عبر API.

5. حصاد مجموعات المتغيرات

قيم المتغيرات غير السرية مرئية في الواجهة، ويتم إرجاعها بواسطة API، وتُطبع في سجلات البناء.

6. استخراج أجزاء سجلات البناء

قد تحتوي سجلات البناء على بيانات إعداد حساسة ومتغيرات بيئة وتفاصيل عن البنية التحتية.

الملفات

الملفالغرض
exploit.pyأداة الاستغلال الرئيسية — 6 متجهات هجوم، فحص الأسرار، توليد التقارير
detect.pyأداة فحص الاكتشاف والتحصين لمثيلات Azure DevOps
test_exploit.pyاختبارات الوحدة (أكثر من 30 اختبارًا للتحقق من جميع وظائف الاستغلال)

التوثيق

المستندالمحتوى
USAGE.mdدليل استخدام مفصل مع تعليمات خطوة بخطوة
DIAGRAM.mdمخططات البنية وتصور تدفق الهجوم

الاستخدام

بدء سريع (فحص بدون مصادقة)

root@kitploit:~
# Check if organization has publicly exposed projects
python3 exploit.py -u https://dev.azure.com/targetorg

الاستغلال الكامل (مع رمز الوصول الشخصي PAT)

root@kitploit:~
# Full exploitation with Personal Access Token
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT_TOKEN

# Target specific project
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT --project MyProject

# Save report to file
python3 exploit.py -u https://dev.azure.com/targetorg --pat YOUR_PAT -o report.json

خادم Azure DevOps المحلي (On-Premises)

root@kitploit:~
python3 exploit.py -u https://tfs.company.local/tfs/DefaultCollection --pat YOUR_PAT

فحص الاكتشاف والتحصين

root@kitploit:~
python3 detect.py -u https://dev.azure.com/targetorg --pat YOUR_PAT

تشغيل الاختبارات

root@kitploit:~
python3 test_exploit.py

التأثير

  • سرقة الكود المصدري: جميع محتويات المستودع قابلة للوصول
  • كشف بيانات الاعتماد: أسماء اتصالات الخدمة، معرّفات اشتراكات Azure، معرّفات المستأجرين
  • استطلاع خطوط الأنابيب: تُكشف تكوينات YAML البنية التحتية
  • حصاد المتغيرات: قيم المتغيرات غير السرية بنص واضح
  • تحليل سجلات البناء: بيانات حساسة في أجزاء السجلات
  • التخطيط للحركة الجانبية: رسم خرائط البنية التحتية لهجمات موجهة

مخطط تدفق الهجوم

root@kitploit:~
Attacker              Azure DevOps API
  │                         │
  │  GET /_apis/projects    │
  │  (no auth)              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { projects: [...] }    │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  pipelines              │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { YAML configs }       │
  │ ◄────────────────────── │
  │                         │
  │  GET /proj/_apis/       │
  │  variablegroups         │
  │ ──────────────────────► │
  │                         │
  │  200 OK                 │
  │  { variables: {...} }   │
  │ ◄────────────────────── │
  │                         │
  │  Extract secrets,       │
  │  map infrastructure     │
  │                         │

انظر DIAGRAM.md للحصول على مخططات البنية الكاملة.

التخفيف

  1. اجعل جميع المشاريع خاصة — تعطيل ظهور المشاريع العامة
  2. امنع المشاريع العامة على مستوى المؤسسة — تعيين سياسة المؤسسة لمنع المشاريع العامة مستقبلًا
  3. حدد جميع المتغيرات الحساسة كسرية — المتغيرات غير السرية مكشوفة عبر API
  4. قيّد اتصالات الخدمة — تعطيل خيار "السماح بجميع خطوط الأنابيب" على اتصالات الخدمة
  5. استخدم رموز وصول شخصية (PAT) محددة النطاق — قيّد نطاق PAT على Code (Read) مع صلاحية 90 يومًا
  6. افحص سجلات البناء — أزل البيانات الحساسة من مخرجات السجل
  7. طبّق التحديث الأمني — Azure DevOps Server 2026.0.1+

المراجع

  • مدخل NVD
  • استشارة GitHub GHSA-gmwx-3xm2-9fx8
  • دليل التحديثات الأمنية من Microsoft
  • CWE-200

الترخيص

MIT

تنزيل الأداة