Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-57821-PoC-Exploit — 🔐 CVE-2026-57821 - Apache Fineract SQL Injection Toolkit 📚 Two Python scripts for authorized security testing: verifier.py (safe detection, no extraction) and exploit.py (deep analysis). Supports 11 DB types. Perfect for understanding SQL injection vulnerabilities. Only legal tests ⚠️ for educational & research purposes only. | Kitploit
Tools/GitHubGitHub/tc4dy/cve-2026-57821-poc-exploit
Static AnalysisVulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationDatabase Security

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

GitHub
tc4dy/cve-2026-57821-poc-exploit

CVE-2026-57821-PoC-Exploit

Repository anzeigen
3vor 1 MonatNoch nicht geprüft

🔐 CVE-2026-57821 - Apache Fineract SQL Injection Toolkit 📚 Two Python scripts for authorized security testing: verifier.py (safe detection, no extraction) and exploit.py (deep analysis). Supports 11 DB types. Perfect for understanding SQL injection vulnerabilities. Only legal tests ⚠️ for educational & research purposes only.

Teilen

CVE-Bild

🛡️ CVE-2026-57821 – Apache Fineract SQL-Injection

⚠️ RECHTLICHER & ETHISCHER HINWEIS
Dieses Toolkit wird streng zu Bildungs‑, Schulungs‑ und autorisierten Sicherheitstestzwecken bereitgestellt.
Die unbefugte Nutzung gegen ein System ohne ausdrückliche schriftliche Genehmigung ist illegal und verstößt gegen Computermissbrauchsgesetze.
Der Autor übernimmt keinerlei Haftung für Missbrauch oder Schäden.
Sie sind allein für Ihre Handlungen verantwortlich.


📋 Schwachstellenübersicht

CVE-2026-57821 ist eine SQL-Injection-Schwachstelle, die im API-Endpunkt zur Auflistung von Büros von Apache Fineract entdeckt wurde.

🎯 Betroffene Komponente

AttributDetail
Endpunkt/api/v1/offices
ParameterorderBy
MethodeGET
Authentifizierung erforderlichJa (nur authentifizierte Benutzer)
Betroffene VersionenApache Fineract ≤ 1.14.0
Gepatchte VersionApache Fineract 1.15.0

🧠 Funktionsweise

Die Schwachstelle besteht, weil der orderBy-Parameter direkt in SQL-Abfragen eingebettet wird, ohne ordnungsgemäße Bereinigung. Ein Angreifer mit gültigen Anmeldeinformationen kann in Klammern () eingeschlossene Unterabfragen in den orderBy-Parameter einschleusen.

Warum dies frühere Korrekturen umgeht:

  • CVE-2024-32838 führte einen ColumnValidator ein, um ORDER BY-Klauseln zu bereinigen
  • Der Validator erkennt nackte Unterabfragen innerhalb von Klammern nicht
  • Dies ermöglicht die Ausführung beliebigen SQL-Codes im Kontext von ORDER BY

Beispiel-Angriffsvektor:

root@kitploit:~
GET /api/v1/offices?orderBy=(SELECT CASE WHEN (1=1) THEN pg_sleep(5) ELSE pg_sleep(0) END)&limit=1

⚡ Mögliche Auswirkungen

AuswirkungBeschreibung
DatenextraktionZeitbasierte blinde SQL-Injection kann vertrauliche Datenbankinhalte extrahieren
Denial-of-ServiceSchwere Abfragen können Ressourcen des Verbindungspools erschöpfen
Offenlegung von Informationen

👤 Entdeckung & Offenlegung


🗄️ Unterstützte Datenbanksysteme

Dieses Toolkit erkennt automatisch und passt Exploitationstechniken für 11 verschiedene Datenbank-Backends an:


🛠️ Toolkit-Komponenten

Dieses Projekt bietet zwei Python-Skripte für verschiedene Sicherheitsbewertungsszenarien:

📊 verifier.py – Sicheres und minimales Überprüfungswerkzeug

Zweck: Schneller Nachweis der Schwachstellenexistenz ohne Datenextraktion.

Was es tut:

  • Sendet datenbankspezifische Test-Payloads
  • Erkennt Zeitverzögerungen oder Fehlermeldungen
  • Meldet VULNERABLE oder NOT VULNERABLE für jeden Datenbanktyp
  • Extrahiert KEINE Daten

✅ Vorteile:

  • Extrem schnell (in Sekunden abgeschlossen)
  • Geringes rechtliches Risiko (validiert nur das Vorhandensein)
  • Ideal für erste Sicherheitsscans
  • Berichtsfreundliche Ausgabe für Compliance

📋 Anwendungsfall: Erste Bewertung, um festzustellen, ob das Ziel verwundbar ist.

🔬 exploit.py – Umfassender Sicherheitsanalysator

Zweck: Vollständige Ausnutzung der Schwachstelle zur Extraktion von Datenbankinformationen.

Was es tut:

  • Erkennt automatisch den Datenbanktyp
  • Verwendet binäre Suche, um Zeichen für Zeichen zu extrahieren
  • Ermittelt: Version, aktueller Benutzer, Datenbankname, Tabellenliste (konfigurierbar)
  • MSSQL: fehlerbasierte Extraktion
  • Andere: zeitbasierte Extraktion mit Basiskalibrierung

✅ Vorteile:

  • Liefert konkrete Beweise für die Auswirkungen
  • Zeigt das volle Ausmaß der Schwachstelle
  • Detaillierte Protokollierung mit farbcodierter Ausgabe

📋 Anwendungsfall: Tiefergehende Sicherheitsanalyse nach Bestätigung der Schwachstelle.

🔍 Hauptunterschied: verifierPoC.py sagt Ihnen ob es verwundbar ist; exploit.py zeigt Ihnen was extrahiert werden kann. Beide erfüllen unterschiedliche, aber komplementäre Rollen in einem Sicherheitsbewertungs-Workflow.


⚙️ Installation & Konfiguration

Voraussetzungen

  • Python 3.6+
  • requests-Bibliothek
root@kitploit:~
pip install requests

⚙️ Konfigurationsvariablen

Bearbeiten Sie die folgenden Variablen am Anfang beider Skripte:

🚀 Bedienungsanleitung

1️⃣ exploit.py - Tiefenscan

root@kitploit:~
python3 exploit.py

Erwartete Ausgabe:

root@kitploit:~
CVE-2026-57821 - Apache Fineract Vulnerability Verifier
══════════════════════════════════════════════════════════════════════════════════════
@tc4dy is here :) Good Luck!

CONNECTION SUCCESS
BASELINE: 0.234s
STARTING VULNERABILITY VERIFICATION
VERIFICATION RESULTS
PostgreSQL: VULNERABLE
MySQL: NOT VULNERABLE
MariaDB: NOT VULNERABLE
Oracle: NOT VULNERABLE
MSSQL: NOT VULNERABLE
CONCLUSION: TARGET IS VULNERABLE (CVE-2026-57821 CONFIRMED)

Interpretation: Wenn VULNERABLE für einen Datenbanktyp erscheint, ist das Ziel betroffen.

🎯 Technische Spezifikationen

CVSS-Score

MetrikWert
CVSS v3.1 Basiswert8.1 (Hoch)

EPSS-Score

root@kitploit:~
0,29% (Wahrscheinlichkeit der Ausnutzung innerhalb von 30 Tagen)

CWE-Zuordnung

root@kitploit:~
CWE‑89: Fehlerhafte Bereinigung spezieller Elemente in einem SQL-Kommando ('SQL-Injection')

🧪 Technischer Tiefgang

Warum der Payload funktioniert

Der anfällige Code in Apache Fineract 1.14.0:

root@kitploit:~
// Vereinfachte anfällige Logik
String orderBy = request.getParameter("orderBy");
if (ColumnValidator.isValid(orderBy)) {
    // VALIDATOR SCHLÄGT FEHL BEI: "(SELECT ...)"
    // Überprüft nur auf einfache Spaltennamen
    String sql = "SELECT * FROM offices ORDER BY " + orderBy;
    // Führt Abfrage mit Benutzereingabe direkt aus
}

Beispiel-Angreifer-Payload:

root@kitploit:~
GET /api/v1/offices?orderBy=(SELECT CASE WHEN (1=1) THEN pg_sleep(5) ELSE pg_sleep(0) END)&limit=1

Resultierendes SQL:

root@kitploit:~
SELECT * FROM offices ORDER BY (SELECT CASE WHEN (1=1) THEN pg_sleep(5) ELSE pg_sleep(0) END)

Der ColumnValidator prüft auf Spaltennamen, übersieht jedoch die verschachtelte Unterabfrage, was die Ausführung beliebigen SQL-Codes ermöglicht.

🛡️ Abhilfe

Tool herunterladen
Fehlerbasierte Techniken können Datenbankstruktur und -inhalte offenlegen
AttributDetail
Entdecker / MelderTerence Monteiro (Apache Fineract Team)
Datum der öffentlichen Offenlegung14. Juli 2026
Gepatchte VersionApache Fineract 1.15.0
Offizielle AnkündigungApache Mailingliste
GitHub-FixPR #6048
DatenbankErkennungsmethodeExploitationstechnik
PostgreSQLZeitbasiert (pg_sleep)Zeitbasierte Blind
MySQLZeitbasiert (SLEEP)Zeitbasierte Blind
MariaDBZeitbasiert + @@version_commentZeitbasierte Blind
MSSQLFehlerbasiert (CONVERT-Fehler)Fehlerbasiert
OracleZeitbasiert (DBMS_LOCK.SLEEP)Zeitbasierte Blind
SQLiteSchwere Abfrage (Kartesisches Join)Zeitbasiert (Schwer)
FirebirdSchwere Abfrage (Kartesisches Join)Zeitbasiert (Schwer)
DB2Schwere Abfrage (Kartesisches Join)Zeitbasiert (Schwer)
InformixSchwere Abfrage (Kartesisches Join)Zeitbasiert (Schwer)
H2Schwere Abfrage (Kartesisches Join)Zeitbasiert (Schwer)
Unbekannt (Allgemein)Fallback auf PostgreSQLZeitbasiert
VariableBeschreibungStandardwert
TARGETFineract-API-URLhttp://localhost:8080/fineract-provider/api/v1/offices
USERNAMEAPI-Authentifizierungsbenutzernamemifos
PASSWORDAPI-Authentifizierungspasswortpassword
TENANT_IDMandantenkennungdefault
BASE_SLEEPSchlaftimer für zeitbasierte Tests (exploit.py)6
SLEEP_SECONDSSchlaftimer für zeitbasierte Tests (verifier.py)5
TIMEOUTHTTP-Anfragezeitlimit25 (exploit) / 15 (verifier)
MAX_RETRIESWiederholungsanzahl für fehlgeschlagene Anfragen2
VektorCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
AngriffsvektorNetzwerk
Erforderliche BerechtigungenNiedrig
BenutzerinteraktionKeine
MaßnahmePriorität
Upgrade auf Apache Fineract 1.15.0+🔴 Kritisch
Patch PR #6048 anwenden🔴 Kritisch
WAF-Regel: orderBy blockieren, das (SELECT, SLEEP(, pg_sleep(, WAITFOR enthält🟠 Hoch
Protokolle überwachen auf orderBy mit Klammern oder Unterabfrage-Schlüsselwörtern🟠 Hoch
Datenbankverbindungspool-Überwachung zur Erkennung von Ressourcenerschöpfung🟡 Mittel