Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-62506 — نص تحقق لـ CVE-2025-62506، وهي ثغرة تصعيد صلاحيات في حسابات خدمة MinIO، تختبر ما إذا كانت الحسابات المقيدة قادرة على تجاوز السياسات المضمنة لإنشاء حسابات غير مقيدة. | Kitploit
أدوات/GitHubGitHub/yoshino-s/cve-2025-62506
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقأمن السحابة
GitHubyoshino-s/cve-2025-62506

CVE-2025-62506

نص تحقق لـ CVE-2025-62506، وهي ثغرة تصعيد صلاحيات في حسابات خدمة MinIO، تختبر ما إذا كانت الحسابات المقيدة قادرة على تجاوز السياسات المضمنة لإنشاء حسابات غير مقيدة.

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

سكربت التحقق من ثغرة CVE-2025-62506

中文

نظرة عامة

يحتوي هذا المستودع على سكربت تحقق من ثغرة CVE-2025-62506، وهي ثغرة تصعيد صلاحيات في حسابات خدمة MinIO وحسابات STS (خدمة رمز الأمان).

وصف الثغرة

CVE-2025-62506 هي ثغرة تصعيد صلاحيات تسمح لحسابات الخدمة المقيدة وحسابات STS بتجاوز قيود سياساتها المضمنة عند تنفيذ عمليات "الحساب الخاص"، وتحديداً عند إنشاء حسابات خدمة جديدة لنفس المستخدم.

التفاصيل الفنية

توجد الثغرة في منطق التحقق من صحة سياسات IAM في cmd/iam.go. عند التحقق من صحة سياسات الجلسة للحسابات المقيدة التي تنفذ عمليات على حسابها الخاص (مثل إنشاء حسابات خدمة)، يعتمد الكود بشكل غير صحيح على وسيط DenyOnly.

يُستخدم علم DenyOnly للسماح للحسابات بتنفيذ إجراءات متعلقة بحسابها الخاص من خلال التحقق فقط مما إذا كان الإجراء مرفوضاً صراحةً. ومع ذلك، عند وجود سياسة جلسة (سياسة فرعية)، يجب على النظام التحقق من أن الإجراء مسموح به فعلياً بواسطة سياسة الجلسة، وليس فقط أنه غير مرفوض.

سيناريو الهجوم

  1. يقوم المسؤول بإنشاء حساب خدمة أو حساب STS بسياسة مضمنة مقيدة (مثل الوصول فقط إلى bucket1 و bucket2)
  2. يحاول الحساب المقيد إنشاء حساب خدمة جديد لنفسه دون تحديد أي قيود سياسة
  3. بسبب التجاوز، يتم إنشاء حساب الخدمة الجديد بصلاحيات الوالد الكاملة بدلاً من تقييده بالسياسة المضمنة
  4. يحصل المهاجم الآن على صلاحيات مصعدة تتجاوز القيود المقصودة

التأثير

  • تعقيد الهجوم: منخفض - يتطلب الاستغلال فقط بيانات اعتماد صالحة لحساب خدمة/STS مقيد
  • السرية: عالية - يمكن للمهاجمين الوصول إلى الدلائل والكائنات خارج قيودهم المقصودة
  • السلامة: عالية - يمكن للمهاجمين تعديل أو حذف أو إنشاء كائنات خارج نطاقهم المصرح به
  • التوفر: لا شيء - لا يؤثر مباشرة على توفر الخدمة

درجة CVSS

8.1 (عالية) - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

الإصدارات المتأثرة

جميع الإصدارات قبل RELEASE.2025-10-15T17-29-55Z

الإصدار المُصلَح

RELEASE.2025-10-15T17-29-55Z

المراجع

  • استشارة أمان GitHub
  • التزام الإصلاح
  • طلب السحب للإصلاح

سكربت التحقق

يختبر سكربت verify_cve_2025_62506.py ما إذا كان تثبيت MinIO لديك عرضة لثغرة CVE-2025-62506.

المتطلبات الأساسية

  • Python 3.7+
  • خادم MinIO قيد التشغيل (يمكن تشغيله باستخدام ملف docker-compose.yml المرفق)
  • حزم Python المطلوبة: minio

التثبيت

  1. تشغيل خادم MinIO:
root@kitploit:~
docker-compose up -d
  1. تثبيت التبعيات:
root@kitploit:~
pip install minio

سير عمل السكربت

يتبع سكربت التحقق الخطوات التالية:

الخطوة 1: إنشاء دلائل اختبار

  • إنشاء ثلاثة دلائل اختبار: bucket1 و bucket2 و bucket3
  • تُستخدم هذه الدلائل لاختبار قيود صلاحيات الوصول للحساب

الخطوة 2: إنشاء سياسة مقيدة

  • إنشاء سياسة IAM تسمح فقط بالوصول إلى bucket1 و bucket2
  • تفاصيل السياسة:
    • الإجراءات المسموحة: s3:* (جميع عمليات S3)
    • الموارد المسموحة: bucket1/* و bucket2/*
    • الموارد المرفوضة: جميع الدلائل الأخرى (بما في ذلك bucket3)

الخطوة 3: إنشاء حساب خدمة مقيد

  • إنشاء حساب خدمة مع تطبيق السياسة المقيدة كسياسة مضمنة
  • تفاصيل الحساب:
    • مفتاح الوصول: restricted
    • المفتاح السري: restricted123
    • السياسة: سياسة مقيدة مضمنة (bucket1 و bucket2 فقط)
    • السلوك المتوقع: يمكنه الوصول فقط إلى الدلائل المحددة

الخطوة 4: اختبار وصول الحساب المقيد

  • استخدام الحساب المقيد لسرد الدلائل
  • التحقق من أن الصلاحيات مقيدة بشكل صحيح
  • النتيجة المتوقعة: يمكنه رؤية bucket1 و bucket2 فقط

الخطوة 5: محاولة تصعيد الصلاحيات (اختبار الثغرة)

  • استخدام الحساب المقيد لمحاولة إنشاء حساب خدمة جديد
  • يتم إنشاء الحساب الجديد دون تحديد سياسة (يجب أن يرث قيود الوالد)
  • اختبار الثغرة: إذا نجح الإنشاء، يتم محاولة استخدام الحساب الجديد للوصول إلى موارد غير مصرح بها (bucket3)
  • السلوك الآمن: يجب أن يفشل الإنشاء مع خطأ رفض الإذن

التنظيف

  • إزالة جميع حسابات الخدمة الاختبارية
  • إزالة سياسة الاختبار
  • إزالة جميع دلائل الاختبار ومحتوياتها

الاستخدام

  1. تأكد من تشغيل MinIO:
root@kitploit:~
docker-compose up -d
  1. تشغيل سكربت التحقق:
root@kitploit:~
python verify_cve_2025_62506.py

المخرجات المتوقعة

نظام عرضة للثغرة

root@kitploit:~
🚀 سكربت التحقق من ثغرة CVE-2025-62506
============================================================
📋 وصف السكربت:
   يختبر هذا السكربت ثغرة تصعيد صلاحيات حساب خدمة MinIO (CVE-2025-62506)
   تسمح الثغرة لحسابات الخدمة المقيدة بتجاوز السياسات المضمنة عند إنشاء حسابات جديدة
============================================================

📦 الخطوة 1: إنشاء دلائل اختبار
   إنشاء ثلاثة دلائل اختبار: bucket1, bucket2, bucket3
   تُستخدم لاختبار قيود صلاحيات الوصول للحساب
----------------------------------------
   ✅ تم إنشاء الدليل: bucket1
   ✅ تم إنشاء الدليل: bucket2
   ✅ تم إنشاء الدليل: bucket3

🔒 الخطوة 2: إنشاء سياسة مقيدة
   إنشاء سياسة تسمح فقط بالوصول إلى bucket1 و bucket2
   سيتم تطبيق هذه السياسة على حساب الخدمة المقيد
----------------------------------------
   ✅ تم إنشاء السياسة: restricted-policy
   📋 صلاحيات السياسة:
      - الإجراءات المسموحة: s3:* (جميع عمليات S3)
      - الموارد المسموحة: bucket1/*, bucket2/*
      - الموارد المرفوضة: جميع الدلائل الأخرى

👤 الخطوة 3: إنشاء حساب خدمة مقيد
   إنشاء حساب خدمة مع السياسة المقيدة أعلاه
   يمكن لهذا الحساب الوصول فقط إلى bucket1 و bucket2
----------------------------------------
   ✅ تم إنشاء حساب الخدمة: restricted
   📋 صلاحيات الحساب:
      - مفتاح الوصول: restricted
      - السياسة: سياسة مقيدة مضمنة (bucket1 و bucket2 فقط)
      - السلوك المتوقع: يمكنه الوصول فقط إلى الدلائل المحددة

🧪 الخطوة 4: اختبار وصول الحساب المقيد
   استخدام الحساب المقيد لسرد الدلائل، والتحقق من أن الصلاحيات مقيدة بشكل صحيح
   النتيجة المتوقعة: يمكنه رؤية bucket1 و bucket2 فقط
----------------------------------------
   ✅ الحساب المقيد محدود بشكل صحيح بالدلائل المسموحة
      الدلائل المتاحة: ['bucket1', 'bucket2']

⚡ الخطوة 5: محاولة تصعيد الصلاحيات (اختبار الثغرة)
   استخدام الحساب المقيد لمحاولة إنشاء حساب خدمة جديد
   الحساب الجديد دون سياسة محددة يجب أن يرث قيود الوالد
   الثغرة: قد يتجاوز الحساب المقيد السياسة لإنشاء حسابات جديدة غير مقيدة
----------------------------------------
   ✅ تم إنشاء حساب الخدمة: newroot
   📋 محاولة استخدام حساب الخدمة الجديد للوصول إلى bucket3 غير المصرح به
   ⬆️ محاولة رفع كائن إلى bucket3 للتحقق من الصلاحيات
   ⬇️ محاولة سرد الكائنات للتحقق من الصلاحيات
      تم العثور على الكائن: test-object
   ❌ عرضة للثغرة: نجح الحساب المقيد في إنشاء حساب خدمة جديد
      صلاحيات الحساب الجديد: غير مقيدة (ورث صلاحيات الوالد الكاملة)
      يشير هذا إلى وجود ثغرة CVE-2025-62506!

🧹 تنظيف موارد الاختبار...
----------------------------------------
   ✅ تمت إزالة حساب الخدمة: restricted
   ✅ تمت إزالة حساب الخدمة: newroot
   ✅ تمت إزالة السياسة: restricted-policy
   ✅ تمت إزالة الدليل: bucket1
   ✅ تمت إزالة الدليل: bucket2
   ✅ تمت إزالة الدليل: bucket3

============================================================
📊 نتائج التحقق
============================================================
❌ النتيجة: عرضة للثغرة - CVE-2025-62506 موجودة
💡 التوصية: قم بالترقية فوراً إلى الإصدار المُصلَح RELEASE.2025-10-15T17-29-55Z أو أحدث
🔗 المرجع: https://github.com/minio/minio/security/advisories/GHSA-jjjj-jwhf-8rgr
============================================================

نظام آمن

root@kitploit:~
🚀 سكربت التحقق من ثغرة CVE-2025-62506
============================================================
📋 وصف السكربت:
   يختبر هذا السكربت ثغرة تصعيد صلاحيات حساب خدمة MinIO (CVE-2025-62506)
   تسمح الثغرة لحسابات الخدمة المقيدة بتجاوز السياسات المضمنة عند إنشاء حسابات جديدة
============================================================

📦 الخطوة 1: إنشاء دلائل اختبار
   إنشاء ثلاثة دلائل اختبار: bucket1, bucket2, bucket3
   تُستخدم لاختبار قيود صلاحيات الوصول للحساب
----------------------------------------
   ✅ تم إنشاء الدليل: bucket1
   ✅ تم إنشاء الدليل: bucket2
   ✅ تم إنشاء الدليل: bucket3

🔒 الخطوة 2: إنشاء سياسة مقيدة
   إنشاء سياسة تسمح فقط بالوصول إلى bucket1 و bucket2
   سيتم تطبيق هذه السياسة على حساب الخدمة المقيد
----------------------------------------
   ✅ تم إنشاء السياسة: restricted-policy
   📋 صلاحيات السياسة:
      - الإجراءات المسموحة: s3:* (جميع عمليات S3)
      - الموارد المسموحة: bucket1/*, bucket2/*
      - الموارد المرفوضة: جميع الدلائل الأخرى

👤 الخطوة 3: إنشاء حساب خدمة مقيد
   إنشاء حساب خدمة مع السياسة المقيدة أعلاه
   يمكن لهذا الحساب الوصول فقط إلى bucket1 و bucket2
----------------------------------------
   ✅ تم إنشاء حساب الخدمة: restricted
   📋 صلاحيات الحساب:
      - مفتاح الوصول: restricted
      - السياسة: سياسة مقيدة مضمنة (bucket1 و bucket2 فقط)
      - السلوك المتوقع: يمكنه الوصول فقط إلى الدلائل المحددة

🧪 الخطوة 4: اختبار وصول الحساب المقيد
   استخدام الحساب المقيد لسرد الدلائل، والتحقق من أن الصلاحيات مقيدة بشكل صحيح
   النتيجة المتوقعة: يمكنه رؤية bucket1 و bucket2 فقط
----------------------------------------
   ✅ الحساب المقيد محدود بشكل صحيح بالدلائل المسموحة
      الدلائل المتاحة: ['bucket1', 'bucket2']

⚡ الخطوة 5: محاولة تصعيد الصلاحيات (اختبار الثغرة)
   استخدام الحساب المقيد لمحاولة إنشاء حساب خدمة جديد
   الحساب الجديد دون سياسة محددة يجب أن يرث قيود الوالد
   الثغرة: قد يتجاوز الحساب المقيد السياسة لإنشاء حسابات جديدة غير مقيدة
----------------------------------------
   ✅ آمن: فشل الحساب المقيد في إنشاء حساب خدمة جديد
      الخطأ: تم رفض الإذن بشكل صحيح
      التفاصيل: Access Denied.

🧹 تنظيف موارد الاختبار...
----------------------------------------
   ✅ تمت إزالة حساب الخدمة: restricted
   ✅ تمت إزالة السياسة: restricted-policy
   ✅ تمت إزالة الدليل: bucket1
   ✅ تمت إزالة الدليل: bucket2
   ✅ تمت إزالة الدليل: bucket3

============================================================
📊 نتائج التحقق
============================================================
✅ النتيجة: آمن - تم إصلاح CVE-2025-62506
🎉 إصدار MinIO لديك يحتوي على إصلاح لهذه الثغرة
============================================================

التخفيف

  1. ترقية MinIO: قم بالتحديث إلى الإصدار RELEASE.2025-10-15T17-29-55Z أو أحدث
  2. تدقيق حسابات الخدمة: راجع جميع حسابات الخدمة التي أنشأتها الحسابات غير الإدارية
  3. إبطال الحسابات المشبوهة: احذف أي حسابات خدمة قد تكون أُنشئت من خلال الاستغلال
  4. مراجعة سجلات الوصول: تحقق من الوصول غير المصرح به إلى الدلائل الحساسة

الترخيص

يُقدم سكربت التحقق هذا كما هو لأغراض اختبار الأمان.

تنزيل الأداة