Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Submit
ToolsExploitsBlog
Submit

Hacking, PenTest, and Cybersecurity Tools for Your Security Arsenal!

Kitploit is a directory of hacking, cybersecurity, and pentesting tools. Discover the latest project updates to find vulnerabilities, analyze systems, automate testing, and strengthen your security.

FeedsContactPrivacy© 2026 Kitploit

Tool Directory

Categories

View all categories
Loading categories
CVE-2026-18782-TREX-MES-Uygulamalarinda-SQL-Zafiyeti — Advisory and technical write-up for CVE-2026-18782, a critical SQL injection in TREX MES web API endpoints enabling auth bypass, data theft, and RCE via xp_cmdshell. | Kitploit
Tools/GitHubGitHub/hasanuyarrr/cve-2026-18782-trex-mes-uygulamalarinda-sql-zafiyeti
Privilege EscalationVulnerability AnalysisExploitationLateral MovementWeb Application ExploitationWeb SecurityPenetration TestingAuthentication

Most Popular

View all →

Discover the most used tools by our community.

Explore all tools

Browse our collection of tools

View all tools →
Share
GitHub
hasanuyarrr/cve-2026-18782-trex-mes-uygulamalarinda-sql-zafiyeti

CVE-2026-18782-TREX-MES-Uygulamalarinda-SQL-Zafiyeti

Advisory and technical write-up for CVE-2026-18782, a critical SQL injection in TREX MES web API endpoints enabling auth bypass, data theft, and RCE via xp_cmdshell.

View Repository
2 days agoNot yet reviewed
Content not available in the requested language. Showing English version.

TREX-MES-Uygulamalarında-SQLi-Zafiyeti (CVE-2026-18782)

Genel Bakış

TREX MES, üretim sahasından veri toplamak ve yönetmek için kullanılan ticari bir Üretim Yürütme Sistemi (MES) / Endüstri 4.0 platformudur. Uygulamanın web API'si, istemciden gelen sql parametresi doğrudan arka uçtaki Microsoft SQL Server üzerinde çalıştırmakta ve sonuç kümesini JSON olarak döndürmektedir.

Etki

Düşük yetkili kimliği doğrulanmış bir kullanıcı — ya da aşağıda anlatılan kimlik doğrulama atlatmasıyla oturum token'ı elde eden herhangi bir saldırgan — şunları yapabilir:

  • SQL Server örneği üzerindeki tüm veritabanlarındaki verileri okuyabilir, değiştirebilir veya silebilir. Bu, yalnızca uygulamanın kendi veritabanıyla sınırlı değildir; üretim, finans ve personel veritabanlarını da kapsar.
  • Saklanan kullanıcı kimlik bilgilerini elde edebilir. Parolalar hash'lenmemiş, karakter bazlı ve önemsiz biçimde geri çevrilebilir bir kaydırmayla saklanmaktadır; dolayısıyla tüm hesap parolalarının açık metin olarak geri elde edilmesi mümkündür.
  • xp_cmdshell üzerinden, SQL Server servis hesabı bağlamında keyfi işletim sistemi komutu çalıştırabilir. Test edilen kurulumda bu hesap SeImpersonatePrivilege ayrıcalığına sahiptir; bu da NT AUTHORITY\SYSTEM yetkisine yükselmeye ve sunucunun tamamen ele geçirilmesine olanak tanır ve iç ağa yanal hareket için dayanak noktası oluşturur.

Etkilenen sistem bir üretim yürütme platformu olduğundan, üretim ve kalite kayıtlarının fark edilmeden değiştirilebilmesi, alışılmış BT etkisinin ötesinde operasyonel ve iş sürekliliği riski taşımaktadır.

İlişkili Zayıflıklar

Aynı API'nin oturum açma akışı, Password kolonunu seçip tarayıcıya döndürmekte ve parola karşılaştırması istemci tarafında yapılmaktadır. Bu davranış yukarıdaki sorgu zafiyetiyle birleştiğinde, kullanıcı adı alanından gönderilen UNION tabanlı bir cümle ile saldırganın belirlediği parolaya ve yönetici bayrağına sahip sentetik bir kaydın enjekte edilmesi mümkün olmakta; sonuçta geçerli hiçbir kimlik bilgisi bilinmeden tam kimlik doğrulama atlatması gerçekleşmektedir. Bu davranış test edilen kurulumda doğrulanmıştır.

  • CWE-89 — SQL Komutunda Özel Karakterlerin Uygun Şekilde Etkisizleştirilmemesi
  • CWE-602 — Sunucu Tarafı Güvenliğin İstemci Tarafında Zorlanması
  • CWE-522 — Yetersiz Korunan Kimlik Bilgileri
  • CWE-250 — Gereğinden Fazla Yetkiyle Çalıştırma

Şiddet

Kritik — CVSS 3.1 Temel Puan 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

Etkilenen Sürümler

trex MES v.6.07.17.00090 ve öncesi

TrexDCAS MES v.6.05.14.00074 ve öncesi

Etkilenen Bileşen

/api/GetDataJSON3 ve /api/GetDataJSONCrypto3 — web servis katmanındaki istemci kaynaklı sql parametresi işleme mantığı

Azaltıcı Önlemler

Üretici düzeltmesi yayınlanana kadar işletmecilerin şunları uygulaması önerilir:

  1. Her iki endpoint'i ters vekil sunucu (reverse proxy) veya WAF katmanında engelleyin. Zafiyet mimari kaynaklıdır ve girdi filtrelemesiyle giderilemez.
  2. xp_cmdshell özelliğini kapatın (sp_configure 'xp_cmdshell', 0) ve OLE Automation Procedures ile CLR entegrasyonu gibi komut çalıştırmaya elverişli diğer bileşenleri gözden geçirin.
  3. Uygulamanın veritabanı hesabından sysadmin rolünü kaldırın ve yalnızca ihtiyaç duyulan nesne düzeyinde asgari yetkileri verin.
  4. Tüm uygulama kullanıcılarının parolalarını sıfırlayın; saklanan kimlik bilgileri geri elde edilebilir kabul edilmelidir.
  5. Uygulama ve veritabanı portlarına ağ erişimini yalnızca ihtiyaç duyan sistemlerle sınırlayın.

Kalıcı çözüm için üreticinin sorgu kurulumunu parametreli ifadelerle sunucu tarafına taşıması, kimlik doğrulamayı sunucuda gerçekleştirmesi ve parolaları tuzlanmış, hesaplama maliyeti yüksek bir hash algoritmasıyla saklaması gerekmektedir.

CVE Kimliği

CVE-2026-18782

Bulan

Hasan Hüseyin UYAR – Netlore Security

Açıklama Takvimi

TarihOlay
2026-07-30Zafiyet, yetkili bir sızma testi sırasında tespit edildi ve doğrulandı
2026-08-04CVE-2026-18782 kimliği Atandı.
2026-09-30https://www.cve.org/CVERecord?id=CVE-2026-18782 kimliği ile yayınlandı.
Download Tool