Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-56164-EXP — استغلال CVE-2026-56164 لرفع الامتيازات (EOP) | Kitploit
أدوات/GitHubGitHub/sentinel-aidefense/cve-2026-56164-exp
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمر
GitHubsentinel-aidefense/cve-2026-56164-exp

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-56164-EXP

استغلال CVE-2026-56164 لرفع الامتيازات (EOP)

عرض المستودع
154منذ 2 أشهرلم تتم المراجعة بعد

Microsoft SharePoint Server رفع الامتيازات - CVE-2026-56164

استغلال فعّال لرفع الامتيازات (EOP) دون مصادقة.

نظرة عامة

غياب المصادقة لوظيفة حرجة (CWE-306) في نقاط نهاية ملفات تعريف المستخدمين ومجموعات المواقع في SharePoint Server. يسمح للمهاجمين عن بُعد بتصعيد الصلاحيات من مستوى مجهول إلى مستوى مسؤول مجموعة المواقع / مسؤول المزرعة.

يتجاوز بوابة المصادقة عبر حمولة SOAP مصممة بعناية على /_vti_bin/client.svc.

الإصدارات المتأثرة

  • SharePoint Server Subscription Edition < 16.0.19725.20434
  • SharePoint Server 2019 < 16.0.10417.20175
  • SharePoint Enterprise Server 2016 < 16.0.5561.1001

السبب الجذري

تحقق غير كافٍ من SPContext في Microsoft.Office.Server.UserProfiles عند حذف X-RequestDigest مع سلسلة ترويسات محددة.

الاستخدام

python3 cve-2026-56164.py -t https://target.sharepoint.site
file2 (1)

مطلوب -t (الهدف) فقط. اختياري: -u (اسم مستخدم مخصص)، -p (كلمة مرور مخصصة).

ماذا يفعل هذا الاستغلال:

  • تصعيد صلاحيات دون مصادقة إلى SCA/Farm Admin
  • إنشاء مستخدم مجال خلفي دائم
  • إضافته إلى Farm Administrators
  • تفريغ قائمة المسؤولين

الاستغلال

href

إخلاء مسؤولية

هذه الأداة مقدمة لأغراض تعليمية ولاختبار الاختراق / الفريق الأحمر المصرح به فقط. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر أو نشاط غير قانوني ناتج عن هذا الاستغلال. استخدمها على مسؤوليتك الخاصة وفقط على الأنظمة التي لديك إذن صريح لاختبارها.

تنزيل الأداة