Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-2764-but-with-wasm — سلسلة استغلال لإثبات المفهوم لثغرة CVE-2026-2764 في متصفح Firefox، تربط بين سوء التحويل البرمجي في JIT وثغرة الاستخدام بعد التحرير (use-after-free) لتحقيق قراءة/كتابة عشوائية وتنفيذ شيل كود عبر WASM. | Kitploit
أدوات/GitHubGitHub/sneakynachos/cve-2026-2764-but-with-wasm
تحليل الثغرات الأمنيةالاستغلالشيل كودأمن الويبتطوير الحمولاتاستغلال الملفات الثنائية
GitHubsneakynachos/cve-2026-2764-but-with-wasm

CVE-2026-2764-but-with-wasm

سلسلة استغلال لإثبات المفهوم لثغرة CVE-2026-2764 في متصفح Firefox، تربط بين سوء التحويل البرمجي في JIT وثغرة الاستخدام بعد التحرير (use-after-free) لتحقيق قراءة/كتابة عشوائية وتنفيذ شيل كود عبر WASM.

عرض المستودع
122منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-2764، لكن مع wasm

الحالة: تحليل + PoC مُتحقَّق منه. تسليح الـ primitive قيد التنفيذ.

سلسلة بأسلوب WasmBlazeFox مبنية هذه المرة على ثغرة من 2026: CVE-2026-2764، وهي "ترجمة JIT خاطئة + use-after-free" من نوع IonMonkey/baseline في مكوّن JavaScript Engine: JIT، أُصلحت في Firefox 148 (MFSA 2026-13، CVSS غير محدد بعد). الهدف النهائي هو نفسه كما في CVE-2024-29943-but-with-wasm: تغذية الـ primitive في صفحة WASM JIT مليئة بثوابت shellcode.

السبب الجذري (من سجل التصحيحات العلني)

خطأ Bugzilla 2012608 مقيد، لكن الإصلاح نُشر في العلن:

  • hg 1b58f51668d3 — "الخطأ 2012608: استدعاء CreateThis مباشرة من PBL": توقف PortableBaselineInterpret.cpp عن تمرير إنشاء this الخاص بالمنشئات المكتوبة بسكربت عبر CreateThisFromIC (الذي كان يعيد قراءة حالة IC)، ويستدعي الآن js::CreateThis مباشرة بقيم جذرية (rooted) صحيحة.
  • hg 3adad00d0042 — تنسيق/توثيق لعقد createThis في BaselineCacheIRCompiler.cpp (يجب أن يشمل argc وسائط الانتشار).
  • hg 57885d520e85 — اختبارات الانحدار (وهي الـ PoCs الخاصة بنا).

نمط الفشل: عند new Ctor(...arr) / Reflect.construct مع Proxy كـ newTarget، يعمل مصيدة get الخاصة بالـ Proxy بينما يكون المحرك بين نشر الوسائط وإنشاء this. يمكن لهذا الاستدعاء (callback) أن يغيّر أو يحرّر المصفوفة نفسها التي ينشرها المحرك، ويواصل المحرك العمل بافتراضات قديمة:

  • ارتباك النوع (type confusion): arr[0] يُستبدل من int إلى object بعد لقطة الانتشار (poc-typeconfusion.js)
  • استخدام بعد التحرير (use-after-free): arr.length = 0; gc() يحرّر مخزن العناصر في منتصف الانتشار (poc-uaf.js)

التحقق

باستخدام jsshell الليلي (nightly) من mozilla-central بتاريخ 2026-02-09 (JavaScript-C149.0a1، لينكس x86-64، قبل التصحيح)، داخل حاوية Docker على معمارية x86_64:

./js poc-typeconfusion.js   -> Error: Assertion failed: got "oops", expected 1
./js poc-uaf.js             -> Segmentation fault

كلا الـ PoC هما اختبارا انحدار من موزيلا نفسها، منقولان حرفيًا.

خطة الربط

poc-typeconfusion.js  (controllable argument-value confusion, no crash)
  -> Ion-optimize a constructor that makes baked type assumptions on its
     spread arguments; swap in an object where an int32 was proven
       -> addrof / fakeobj
         -> corrupt TypedArray length -> arbitrary R/W
           -> WASM JIT shellcode stage (same as CVE-2024-29943-but-with-wasm:
              f64.const immediates, FuncExport entry-offset overwrite)

مرحلة WASM وكود تتبع الإزاحات (offset-walk) يُنقلان دون تغيير، باستثناء الإزاحات التي يجب إعادة اشتقاقها مقابل بناء عصر FF149 (انظر CVE-2024-29943-but-with-wasm/test.gdb للوصفة).

المراجع

  • النشرة (Advisory): MFSA 2026-13 (Firefox 148)
  • الخطأ: https://bugzilla.mozilla.org/show_bug.cgi?id=2012608 (مقيد)
  • تصحيحات الإصلاح: hg 1b58f51668d3، 3adad00d0042، الاختبارات 57885d520e85
  • المشروع الأصلي: https://github.com/SneakyNachos/WasmBlazeFox
  • السلسلة السابقة: https://github.com/SneakyNachos/CVE-2024-29943-but-with-wasm
تنزيل الأداة