Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63039 — Prueba de concepto para CVE-2026-63039, que demuestra una inyección SQL de tipo ORDER BY en AuditAlertRule de Apache InLong mediante orderField/orderType, con un reproductor basado en Docker y verificación de la corrección. | Kitploit
Herramientas/GitHubGitHub/oscerd/cve-2026-63039
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHuboscerd/cve-2026-63039

CVE-2026-63039

Prueba de concepto para CVE-2026-63039, que demuestra una inyección SQL de tipo ORDER BY en AuditAlertRule de Apache InLong mediante orderField/orderType, con un reproductor basado en Docker y verificación de la corrección.

Ver Repositorio
hace 8h 31mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-63039 — Apache InLong AuditAlertRule inyección SQL en ORDER BY

Reproductor de prueba de concepto ejecutable para la inyección SQL en la consulta de reglas de alerta de auditoría de Apache InLong.

El mapper del manager de InLong AuditAlertRuleEntityMapper.selectByCondition filtra con parámetros seguros de MyBatis #{}, pero ordena con interpolación de cadenas ${} de dos campos de la solicitud:

root@kitploit:~
<!-- inlong-manager/manager-dao/src/main/resources/mappers/AuditAlertRuleEntityMapper.xml  (InLong 2.0.0–2.3.x) -->
order by ${request.orderField} ${request.orderType}

orderField y orderType provienen de la solicitud paginada (AuditAlertRulePageRequest), por lo que están controlados por el atacante y se concatenan textualmente en el SQL: inyección SQL en ORDER BY (CWE-89). Este PoC inyecta una carga útil basada en errores de MySQL en orderField y lee un secreto de una , demostrando la divulgación arbitraria de datos.

Descargar herramienta
tabla no relacionada

Ejecución

root@kitploit:~
mvn -q -DskipTests package
docker compose up --build     # starts MySQL, seeds it, runs the one-shot PoC
docker compose down -v

Salida esperada en la ruta de código vulnerable:

root@kitploit:~
[1] Benign request (orderField='id', orderType='ASC'): 3 rows
      AuditAlertRule{id=1, inlongGroupId=group_a, alertName=latency rule}
      ...
[2] Malicious request (orderField = error-based payload):
      orderField = extractvalue(1,concat(0x7e,(select secret_value from manager_secrets limit 1)))
      extracted from another table via the injected subquery: INLONG-SECRET-63039
>>> PROVEN: ... ORDER BY SQL injection (CWE-89): true

Resumen de la vulnerabilidad

PropiedadValor
ProyectoApache InLong — manager (AuditAlertRuleService / AuditAlertRuleEntityMapper)
ClaseCWE-89 Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL')
Vector de ataqueLos campos orderField / orderType de una solicitud de página de reglas de alerta de auditoría
ImpactoEjecución arbitraria de SQL / divulgación de datos contra la base de datos del manager de InLong
Versiones afectadasdesde 2.0.0 anteriores a 2.4.0
Versión corregida2.4.0
AvisoCVE-2026-63039
CréditoAndrea Cosentino

La corrección

Apache InLong 2.4.0 valida orderField / orderType contra una lista blanca de columnas ordenables y direcciones conocidas antes de que lleguen al mapper (un nombre de columna ORDER BY no puede vincularse como parámetro #{}, por lo que las entradas de ordenación deben validarse en lugar de parametrizarse).

El mapper de MyBatis, la entidad y el pojo de solicitud en este repositorio replican los originales de InLong, por lo que el punto de inyección (order by ${request.orderField} ${request.orderType}) se reproduce textualmente.

Aviso legal

Este repositorio se publica con fines educativos y defensivos: para ayudar a los usuarios de Apache InLong a comprender la vulnerabilidad, verificar si están afectados y confirmar que la actualización la resuelve. La carga útil solo lee un secreto de demostración de una tabla local. No utilice este material contra sistemas que no posea u opere.