Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-36826 — genesisQL-sqli-CVE-2026-36826 | Kitploit
Herramientas/GitHubGitHub/forklit/cve-2026-36826
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAutenticaciónSeguridad de Bases de Datos
GitHubforklit/cve-2026-36826

CVE-2026-36826

genesisQL-sqli-CVE-2026-36826

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-36826: Inyección SQL en genesisQL <= 1.1.1

Resumen

genesisQL 1.1.1 es vulnerable a inyección SQL en la función checkPassword. Los campos username y password proporcionados por el usuario se interpolan directamente en la cadena de consulta SQL sin parametrización, lo que permite inyección SQL sin autenticación y evasión de autenticación a través del formulario de inicio de sesión.

Producto Afectado

  • Vendedor: Open Source Labs
  • Producto: genesisQL
  • Versión: 1.1.1 (y posiblemente anteriores)

Detalles de Vulnerabilidad

CWE-89: Neutralización incorrecta de elementos especiales usados en un comando SQL

Archivo: server/utils/userController.js

root@kitploit:~
function checkPassword (req, res, next){
    const { username, password } = req.body;
    const text = `SELECT * FROM users WHERE username='${username}' AND password='${password}'`;
}

Impacto

Evasión de autenticación mediante inyección SQL en el formulario de inicio de sesión (sin autenticación, remoto).

Cronograma de Divulgación

  • [дата]: Reportado al vendedor mediante [метод]
  • [дата + ~6 meses]: Sin respuesta del vendedor
  • 2026-06-05: CVE-2026-36826 asignado por MITRE
  • [дата]: Divulgación pública

Descubridores

  • Tulkin Urinbaev
  • Vladyslav Koniakhin

Referencia

  • https://github.com/oslabs-beta/genesisQL/blob/main/server/utils/userController.js

Remediación

Utilice consultas parametrizadas / sentencias preparadas en lugar de interpolación de cadenas.

Descargar herramienta