Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-2005_lab — Selbstständiges Docker-Labor zum Üben der Ausnutzung von CVE-2026-2005, einem Heap-Pufferüberlauf in der pgcrypto-Erweiterung von PostgreSQL, der Privilegieneskalation und Container-Codeausführung ermöglicht. | Kitploit
Tools/GitHubGitHub/stvm8/cve-2026-2005_lab
SchwachstellenanalyseExploitationCTFLernen & BildungDatenbanksicherheitBinary-ExploitationLabs & Praxis
GitHubstvm8/cve-2026-2005_lab

CVE-2026-2005_lab

Selbstständiges Docker-Labor zum Üben der Ausnutzung von CVE-2026-2005, einem Heap-Pufferüberlauf in der pgcrypto-Erweiterung von PostgreSQL, der Privilegieneskalation und Container-Codeausführung ermöglicht.

Repository anzeigen
8vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-2005 — PostgreSQL pgcrypto Heap-Overflow-Labor

Ein eigenständiges Docker-Labor zum Üben der Ausnutzung von CVE-2026-2005, einem Heap-Pufferüberlauf in der PostgreSQL-Erweiterung pgcrypto, der Remote-Codeausführung ohne Superuser-Rechte ermöglicht.

Betroffene Versionen: PostgreSQL ≤ 17.7 / 16.11 / 15.15 / 14.20 / 18.1
Behoben in: 18.2, 17.8, 16.12, 15.16, 14.21 (veröffentlicht am 12.02.2026)


Einrichtung

Voraussetzungen: Docker, Docker Compose

root@kitploit:~
git clone <this-repo>
cd CVE-2026-2005
docker compose up -d

PostgreSQL lauscht auf 127.0.0.1:5433.


Ihr Ausgangspunkt

Sie haben Datenbank-Anmeldedaten aus einer Anwendungskonfigurationsdatei erhalten:

ParameterWert
Host127.0.0.1
Port5433
Datenbanktargetdb
Benutzernamepentester
Passwortpentester123

Stellen Sie eine Verbindung her, um den Zugriff zu bestätigen:

root@kitploit:~
psql -h 127.0.0.1 -p 5433 -U pentester -d targetdb

Das Konto besitzt CREATE-Rechte auf dem Schema public. Es ist kein Superuser.


Ziele

Erbeuten Sie beide Flags, um das Labor abzuschließen.

Flag 1 — Datenbank-Privilegieneskalation

root@kitploit:~
SELECT * FROM flag_db;
-- Nur lesbar, nachdem innerhalb der DB-Sitzung zum Superuser eskaliert wurde

Flag 2 — Codeausführung im Container

root@kitploit:~
/var/lib/postgresql/flag.txt
-- Nur lesbar, nachdem Befehle als postgres-OS-Benutzer im Container ausgeführt wurden

Hinweis zum Umfang: COPY TO PROGRAM wird im Docker-Container ausgeführt, nicht auf dem Host. Die primäre Auswirkung in der Praxis ist vollständiger Datenbank-Lesezugriff (alle Tabellen, alle Datenbanken). Das Erreichen des Docker-Hosts erfordert eine separate Container-Escape-Technik.


Hintergrund zur Schwachstelle

Der Fehler liegt in pgp_parse_pubenc_sesskey() in pgcrypto/pgp-pubenc.c.

Beim Entschlüsseln eines mit öffentlichem Schlüssel verschlüsselten Sitzungsschlüssel-Pakets leitet die Funktion die Sitzungsschlüssellänge als msglen - 3 aus einer angreiferkontrollierten RSA/ElGamal-Nutzlast ab und kopiert sie ohne Grenzprüfung in einen festen 32-Byte-Puffer (PGP_MAX_KEY). Ein Angreifer kann Hunderte von Bytes über die Puffergrenze hinaus schreiben.

Der Exploit läuft in drei Phasen ab:

  1. Info-Leak — der Überlauf legt benachbarte Heap-Metadaten offen und leakt PIE-Basis- und Heap-Adressen
  2. Beliebiges Schreiben — korrumpiert die dst-Struktur, um CurrentUserId in .data mit 10 (BOOTSTRAP_SUPERUSERID) zu überschreiben
  3. Container-RCE — mit Superuser-Rechten führt COPY (SELECT '') TO PROGRAM '<cmd>' OS-Befehle als Benutzer postgres im Container aus. In einer realen Bereitstellung ohne Docker bedeutet dies OS-Zugriff auf dem Datenbank-Host.

Da das ASLR-Layout über alle Verbindungen zum selben postmaster-Prozess identisch ist, bleiben auf einer Verbindung geleakte Adressen auch auf der nächsten gültig.


Nützliche Referenzen

  • NVD: CVE-2026-2005
  • Technischer Writeup: https://www.zeroday.cloud/blog/postgres-xint
  • PostgreSQL-pgcrypto-Quellcode: pgcrypto/pgp-pubenc.c
  • Symbolauflösung: objdump -t $(which postgres) | grep CurrentUserId

Abbau

root@kitploit:~
docker compose down -v

Rechtliches

Dieses Labor dient ausschließlich autorisierter Sicherheitsforschung und Bildung. Führen Sie es nur auf Systemen aus, die Ihnen gehören oder für die Sie ausdrückliche Testberechtigung haben.

Tool herunterladen