Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-36826 — genesisQL-sqli-CVE-2026-36826 | Kitploit
Tools/GitHubGitHub/forklit/cve-2026-36826
Vulnerability AnalysisExploitationWeb Application ExploitationAuthenticationDatabase Security
GitHubforklit/cve-2026-36826

CVE-2026-36826

genesisQL-sqli-CVE-2026-36826

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-36826: SQL-Injection in genesisQL <= 1.1.1

Zusammenfassung

genesisQL 1.1.1 ist anfällig für SQL-Injection in der checkPassword-Funktion. Die vom Benutzer bereitgestellten Felder username und password werden direkt in den SQL-Abfragestring interpoliert, ohne Parametrisierung, was eine nicht authentifizierte SQL-Injection und Authentifizierungsumgehung über das Anmeldeformular ermöglicht.

Betroffenes Produkt

  • Hersteller: Open Source Labs
  • Produkt: genesisQL
  • Version: 1.1.1 (und möglicherweise früher)

Schwachstellendetails

CWE-89: Unzureichende Neutralisierung von Sonderelementen in SQL-Befehlen

Datei: server/utils/userController.js

root@kitploit:~
function checkPassword (req, res, next){
    const { username, password } = req.body;
    const text = `SELECT * FROM users WHERE username='${username}' AND password='${password}'`;
}

Auswirkungen

Authentifizierungsumgehung über SQL-Injection im Anmeldeformular (nicht authentifiziert, remote).

Offenlegungszeitplan

  • [дата]: Gemeldet an den Hersteller über [метод]
  • [дата + ~6 Monate]: Keine Antwort vom Hersteller
  • 2026-06-05: CVE-2026-36826 von MITRE zugewiesen
  • [дата]: Öffentliche Offenlegung

Entdecker

  • Tulkin Urinbaev
  • Vladyslav Koniakhin

Referenz

  • https://github.com/oslabs-beta/genesisQL/blob/main/server/utils/userController.js

Gegenmaßnahmen

Verwenden Sie parametrisierte Abfragen / Prepared Statements anstelle von String-Interpolation.

Tool herunterladen