Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
أدوات دفاعيةتحليل الشفرة الثابت (SAST)تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبأمن قواعد البيانات
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

ترقية أمنية بسيطة لـ CVE-2026-8726 في georgringer/news 8.6.0

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 19س 33دلم تتم المراجعة بعد

ترقيع أمني لـ georgringer/news 8.6.0

يحتوي هذا المستودع على ترقيع أدنى (backport) لـ CVE-2026-8726 / TYPO3-EXT-SA-2026-010، وهي ثغرة حقن SQL عالية الخطورة في إضافة TYPO3 المسماة georgringer/news.

وهو مخصص فقط للتركيبات التي يجب أن تبقى مؤقتًا على news 8.6.0. الإصلاح المدعوم هو ترقية الإضافة إلى إصدار مدعوم. يعتمد هذا الترقيع على التغييرات الأمنية الصادرة من المصدر الأصلي في news 10.0.4.

الإصدارات المتأثرة

تُدرج نشرة TYPO3 الأمنية جميع إصدارات news حتى 10.0.3 على أنها متأثرة. يتضمن مسار الهجوم معاملات الطلب التي يتحكم بها المستخدم والمستخدمة مع إضافة Date Menu. لا يُشترط أي مصادقة.

  • النشرة الأمنية: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • الإصلاح من المصدر الأصلي: https://github.com/georgringer/news/compare/10.0.3...10.0.4

ما الذي يغيّره الترقيع

يغيّر الترقيع فئتين فقط من فئات المستودع:

  1. يقوم بتغليف قيم الاستعلام غير الرقمية عبر اتصال Doctrine النشط بدلًا من إدراجها في SQL بعلامات اقتباس مفردة مُجمَّعة يدويًا.
  2. يقوم بتغليف حقل التاريخ كمعرّف SQL قبل استخدامه في استعلام Date Menu.

وهو لا يتضمن عمدًا أي تغييرات غير ذات صلة من الإصدار الأصلي.

التثبيت

نفّذ الأوامر من جذر إضافة news لديك، وليس من جذر مشروع TYPO3. أنشئ نسخة احتياطية أولًا واختبر الترقيع قبل تطبيقه.

root@kitploit:~
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
   Classes/Domain/Repository/NewsRepository.php "$backup_dir"/

patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch

ثم امسح ذاكرات التخزين المؤقت (caches) الخاصة بـ TYPO3. بالنسبة لتركيبات TYPO3 القديمة غير المعتمدة على Composer، يمكن القيام بذلك عبر إزالة محتويات typo3temp/var/cache/؛ استخدم TYPO3 CLI إن كان متاحًا في تركيبك.

التحقق

root@kitploit:~
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php

حمّل صفحة أخبار عادية، وصفحة Date Menu حيثما استُخدمت. لا تختبر هذا الإصلاح بإرسال حِمل استغلالي (exploit payloads) إلى موقع إنتاجي.

مهم

news 8.6.0 و TYPO3 9.5 و PHP 7.4 جميعها انتهى دعمها. يخفف هذا الترقيع هذه الثغرة المحددة فقط؛ وهو ليس بديلًا عن الترقية أو مراجعة أمنية شاملة.

الترخيص والإسناد

الترقيع مشتق من الإصلاح الأمني الأصلي لـ georgringer/news ويُقدَّم بموجب نفس شروط GPL-2.0-or-later الخاصة بذلك المشروع. يُرجى الرجوع إلى المشروع الأصلي للحصول على الترخيص الكامل وسجل المصدر.

تنزيل الأداة