Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-21858 — سلسلة استغلال لتنفيذ الأوامر عن بُعد دون مصادقة في n8n، تجمع بين خلط نوع المحتوى وحقن التعبيرات لقراءة الملفات، وتزوير رموز JWT، وتنفيذ الأوامر. | Kitploit
أدوات/GitHubGitHub/sec-dojo-com/cve-2026-21858
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubsec-dojo-com/cve-2026-21858

CVE-2026-21858

سلسلة استغلال لتنفيذ الأوامر عن بُعد دون مصادقة في n8n، تجمع بين خلط نوع المحتوى وحقن التعبيرات لقراءة الملفات، وتزوير رموز JWT، وتنفيذ الأوامر.

عرض المستودع
1منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-21858 + CVE-2025-68613 - استغلال RCE في n8n

سلسلة استغلال RCE غير مصادق عليها لـ n8n < 1.121.0 (CVSS 10.0)

سلسلة الهجوم

  1. CVE-2026-21858 - خلط نوع المحتوى → قراءة /home/node/.n8n/config وdatabase.sqlite
  2. استخراج مفتاح التشفير وبيانات اعتماد المسؤول من الملفات
  3. تزوير رمز JWT للمسؤول
  4. CVE-2025-68613 - حقن التعبيرات → تنفيذ الأوامر عبر child_process

الاستخدام

root@kitploit:~
# تنفيذ أمر
python3 exploit.py http://target:5678 /form/test --cmd "id"

# قراءة ملف
python3 exploit.py http://target:5678 /form/test --read /etc/passwd

# قشرة تفاعلية
python3 exploit.py http://target:5678 /form/test

المتطلبات

يجب أن يحتوي الهدف على سير عمل نشط يتضمن:

  • عقدة Form Trigger مع حقل رفع ملف
  • عقدة Respond to Webhook تُرجع بيانات ثنائية
  • نقطة نهاية نموذج يمكن الوصول إليها علنًا

المراجع

  • Cyera Research - Ni8mare
  • الاستغلال الأصلي بواسطة Chocapikk
تنزيل الأداة