Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-3494_Verfication — Reproduziert und analysiert CVE-2026-3494, eine Umgehung der Audit-Protokollierung im MariaDB-server_audit-Plugin, unter Verwendung von Docker-basierten Multi-Versionstests, um das Protokollierungsverhalten über verwundbare und gepatchte Versionen hinweg zu vergleichen. | Kitploit
Tools/GitHubGitHub/kelnor/cve-2026-3494_verfication
SchwachstellenanalyseExploitationPapers & ForschungLernen & BildungDatenbanksicherheit
GitHubkelnor/cve-2026-3494_verfication

CVE-2026-3494_Verfication

Reproduziert und analysiert CVE-2026-3494, eine Umgehung der Audit-Protokollierung im MariaDB-server_audit-Plugin, unter Verwendung von Docker-basierten Multi-Versionstests, um das Protokollierungsverhalten über verwundbare und gepatchte Versionen hinweg zu vergleichen.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-3494 – MariaDB server_audit Logging-Verifizierungs-PoC

Dieses Projekt bietet eine spezialisierte Umgebung zur Verifizierung und Analyse eines potenziellen Audit-Logging-Bypasses im MariaDB-server_audit-Plugin, wenn bestimmte Inline-Kommentare (#, --) innerhalb von SQL-Abfragen verwendet werden.


Wichtige Erkenntnisse

  • Logging-Auslassung in v11.8.6: Es wurde beobachtet, dass bestimmte Abfragen (z. B. SET PASSWORD mit Kommentaren oder Error 1046-Fälle) in MariaDB v11.8.6 nicht im Audit-Log erfasst werden, obwohl diese Version zuvor als gepatcht galt.
  • Potenzielle Parser-Diskrepanz: Es wurde eine potenzielle Änderung im Parser-Verhalten des Audit-Plugins in aktuellen Versionen identifiziert, bei der mehrzeilige Kommentare (#) dazu führen könnten, dass DCL-Anweisungen vom Auditor unsachgemäß verarbeitet oder ignoriert werden.
  • Identifizierung einer Versions-Regression: Es wurde ein Verhalten festgestellt, bei dem Logs, die in v11.8.5 und darunter erfolgreich erfasst wurden, in v11.8.6 ausgelassen werden, was auf eine mögliche Regression in der Audit-Logging-Logik hindeutet.

  • 1. Übersicht

    • CVE-Referenz: CVE-2026-3494
    • Betroffene Versionen: MariaDB 11.8.5 und darunter (einschließlich 10.x-Zweige)
    • Schwachstellendetails: Wenn server_audit mit Filtern wie QUERY_DCL, QUERY_DDL und QUERY_DML aktiviert ist, können bestimmte Abfragen mit Inline-Kommentaren den Logging-Mechanismus umgehen.
    • Zielsetzung: Vergleich des Audit-Logging-Verhaltens über mehrere MariaDB-Versionen (verwundbar vs. gepatcht) unter identischen Abfragebedingungen.

    2. Tatsächliche Ergebnisse (Verifizierung)

    Die folgende Matrix fasst das beobachtete Logging-Verhalten während der Tests zusammen:

    root@kitploit:~
    [MariaDB 10.3.39 / 11.8.5]
    - CASE #1, #2A, #2B, #3, #4 → Alle PROTOKOLLIERT (Normales Verhalten)
    
    [MariaDB 11.8.6 (Zielversion)]
    - CASE #2B (Error 1046) → NICHT PROTOKOLLIERT (Logging-Auslassung) ❗
    - CASE #3 (Kommentiertes SET PASSWORD) → NICHT PROTOKOLLIERT (Logging-Auslassung) ❗
    - CASE #1, #2A, #4 → PROTOKOLLIERT (Normales Verhalten)
    

    3. Testumgebung

    Dieses Projekt verwendet Docker Compose, um drei isolierte MariaDB-Instanzen auszuführen:

    VersionPortStatusBeschreibung
    MariaDB 10.3.393306VerwundbarVerifizierung der alten stabilen Version
    MariaDB 11.8.53307VerwundbarVerifizierung der neuesten verwundbaren Version
    MariaDB 11.8.63308ZielBewertung der aktuellen Audit-Logging-Änderungen

    4. Einrichtung & Ausführung

    1) Infrastruktur-Einrichtung (Docker)

    Erstellen und starten Sie die MariaDB-Container. Die Umgebung konfiguriert automatisch das server_audit-Plugin und initialisiert Testbenutzer.

    root@kitploit:~
    # Container erstellen und starten
    docker compose up --build -d
    
    # Container-Status überprüfen
    docker ps
    

    2) Vorbereitung (Host)

    Installieren Sie die erforderlichen Python-Abhängigkeiten:

    root@kitploit:~
    pip install pymysql
    

    3) PoC ausführen

    Das Skript kann aus jedem Verzeichnis innerhalb des Projekts ausgeführt werden.

    root@kitploit:~
    python poc/poc.py
    

    5. Details zu den Testfällen

    Der PoC führt 5 verschiedene Szenarien durch:

    1. TEST_CASE_1 (Normal): Standardabfrage ohne Kommentare (Kontrollgruppe).
    2. TEST_CASE_2_A (Error 1146): Abfrage, die den Fehler "Table doesn't exist" auslöst.
    3. TEST_CASE_2_B (Error 1046): Abfrage, die den Fehler "No database selected" auslöst (Jira-Reproduktionsfall).
    4. TEST_CASE_3 (Kommentiertes SET PASSWORD): SET PASSWORD-Befehl mit eingebettetem #-Kommentar (Bypass-Prüfung).
    5. TEST_CASE_4 (Kommentiertes SELECT): SELECT-Anweisung mit eingebettetem #-Kommentar (Bypass-Prüfung).

    6. Ergebnisinterpretation

    • PROTOKOLLIERT: Die Abfrage wurde erfolgreich im Audit-Log erfasst.
    • NICHT PROTOKOLLIERT: Die Abfrage wurde aus dem Log ausgelassen (Potenzieller Bypass oder Regression).
    • >> Tatsächliches Log: Zeigt den rohen Eintrag aus server_audit.log in Blau an, um die Integrität der erfassten Anweisung zu verifizieren.

    7. Verifizierungs-Logs (Tatsächliche Beweise)

    Nachfolgend sind die tatsächlichen Ausführungs-Logs aufgeführt, die den Unterschied zwischen dem erwarteten Verhalten (11.8.5) und der Logging-Auslassung (11.8.6) zeigen.

    MariaDB 11.8.5 (Erwartetes Logging-Verhalten)
    root@kitploit:~
    [+] TEST_CASE_2_B_ERROR_1046
        Ergebnis: PROTOKOLLIERT
        >> Tatsächliches Log: | 20260504 04:45:05,...,QUERY,mysql,'SELECT * FROM user',1046
    
    [+] TEST_CASE_3_COMMENT_SET_PASSWORD
        Ergebnis: PROTOKOLLIERT
        >> Tatsächliches Log: | 20260504 04:45:07,...,QUERY,mysql,'SET PASSWORD # CVE-2026-3494 Test ...',1133
    
    MariaDB 11.8.6 (Logging-Auslassung beobachtet)
    root@kitploit:~
    [+] TEST_CASE_2_B_ERROR_1046 (No database selected)
        Ergebnis: NICHT PROTOKOLLIERT  <-- Auslassung erkannt
    
    [+] TEST_CASE_3_COMMENT_SET_PASSWORD (Inline-Kommentar #)
        Ergebnis: NICHT PROTOKOLLIERT  <-- Auslassung erkannt
    

    [!TIP] Für die vollständige Terminal-Ausgabe aller Testfälle und Versionen siehe Vollständiges Ausführungs-Log.


    8. Projektstruktur

    root@kitploit:~
    .
    ├── config/              # MariaDB server_audit-Konfiguration
    ├── init/                # Initialisierungsskripte (Benutzer- & Plugin-Einrichtung)
    ├── logs/                # Audit-Log-Volume-Mounts
    ├── poc/
    │   └── poc.py           # Automatisiertes Verifizierungsskript
    ├── results/
    │   └── full_execution_log.md  # Detaillierte Terminal-Ausgabe-Logs
    ├── docker-compose.yml   # Multi-Versionen-Umgebungsdefinition
    └── README.md            # Projektdokumentation (Aktuelle Datei)
    

    9. Haftungsausschluss

    Dieses Projekt dient ausschließlich Bildungs- und Sicherheitsforschungszwecken. Verwenden Sie es verantwortungsbewusst und wenden Sie diese Konfigurationen nicht ohne gründliche Tests auf Produktionsumgebungen an.

    Tool herunterladen