Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-3494_Verfication — Reproduit et analyse CVE-2026-3494, une contournement de la journalisation d'audit dans le plugin server_audit de MariaDB, en utilisant des tests multi-versions basés sur Docker pour comparer le comportement de journalisation entre les versions vulnérables et corrigées. | Kitploit
Outils/GitHubGitHub/kelnor/cve-2026-3494_verfication
Analyse des VulnérabilitésExploitationArticles et RechercheApprentissage et ÉducationSécurité des Bases de Données
GitHubkelnor/cve-2026-3494_verfication

CVE-2026-3494_Verfication

Reproduit et analyse CVE-2026-3494, une contournement de la journalisation d'audit dans le plugin server_audit de MariaDB, en utilisant des tests multi-versions basés sur Docker pour comparer le comportement de journalisation entre les versions vulnérables et corrigées.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-3494 - Vérification de l'enregistrement des logs du plugin server_audit de MariaDB (PoC)

Ce projet fournit un environnement spécialisé pour vérifier et analyser un contournement potentiel de l'audit de journalisation dans le plugin server_audit de MariaDB lorsque des commentaires inline spécifiques (#, --) sont utilisés dans des requêtes SQL.


Constatations clés

  • Omission de journalisation dans v11.8.6 : Il a été observé que certaines requêtes (par exemple, SET PASSWORD avec commentaires ou cas d'Erreur 1046) ne sont pas enregistrées dans le journal d'audit dans MariaDB v11.8.6, qui était auparavant considéré comme une version corrigée.
  • Disparité potentielle du parseur : Un changement potentiel dans le comportement du parseur du plugin d'audit a été identifié dans les versions récentes, où les commentaires multilignes (#) pourraient entraîner un traitement ou une ignorance inappropriés des instructions DCL par l'auditeur.
  • Identification d'une régression de version : Un comportement a été détecté où des journaux enregistrés avec succès dans v11.8.5 et versions antérieures sont omis dans v11.8.6, suggérant une possible régression dans la logique de journalisation d'audit.

  • 1. Aperçu

    • Référence CVE : CVE-2026-3494
    • Versions affectées : MariaDB 11.8.5 et versions antérieures (y compris les branches 10.x)
    • Détail de la vulnérabilité : Lorsque server_audit est activé avec des filtres tels que QUERY_DCL, QUERY_DDL et QUERY_DML, certaines requêtes contenant des commentaires inline peuvent contourner le mécanisme de journalisation.
    • Objectif : Comparer le comportement de journalisation d'audit sur plusieurs versions de MariaDB (vulnérables vs corrigées) dans des conditions de requête identiques.

    2. Résultats réels (Vérification)

    La matrice suivante résume le comportement de journalisation observé lors des tests :

    root@kitploit:~
    [MariaDB 10.3.39 / 11.8.5]
    - CAS #1, #2A, #2B, #3, #4 → TOUS JOURNALISÉS (Comportement normal)
    
    [MariaDB 11.8.6 (Version cible)]
    - CAS #2B (Erreur 1046) → NON JOURNALISÉ (Omission de journalisation) ❗
    - CAS #3 (SET PASSWORD commenté) → NON JOURNALISÉ (Omission de journalisation) ❗
    - CAS #1, #2A, #4 → JOURNALISÉS (Comportement normal)
    

    3. Environnement de test

    Ce projet utilise Docker Compose pour exécuter trois instances MariaDB isolées :

    VersionPortStatutDescription
    MariaDB 10.3.393306VulnérableVérification de la version stable héritée
    MariaDB 11.8.53307VulnérableVérification de la dernière version vulnérable
    MariaDB 11.8.63308CibleÉvaluation des récents changements de journalisation d'audit

    4. Configuration et exécution

    1) Configuration de l'infrastructure (Docker)

    Construire et démarrer les conteneurs MariaDB. L'environnement configure automatiquement le plugin server_audit et initialise les utilisateurs de test.

    root@kitploit:~
    # Construire et démarrer les conteneurs
    docker compose up --build -d
    
    # Vérifier l'état des conteneurs
    docker ps
    

    2) Préparation (Hôte)

    Installer les dépendances Python requises :

    root@kitploit:~
    pip install pymysql
    

    3) Exécuter le PoC

    Le script peut être exécuté depuis n'importe quel répertoire du projet.

    root@kitploit:~
    python poc/poc.py
    

    5. Détails des cas de test

    Le PoC effectue 5 scénarios distincts :

    1. TEST_CASE_1 (Normal) : Requête standard sans commentaires (Groupe témoin).
    2. TEST_CASE_2_A (Erreur 1146) : Requête générant l'erreur "La table n'existe pas".
    3. TEST_CASE_2_B (Erreur 1046) : Requête générant l'erreur "Aucune base de données sélectionnée" (Cas de reproduction Jira).
    4. TEST_CASE_3 (SET PASSWORD commenté) : Commande SET PASSWORD avec un commentaire # intégré (Vérification du contournement).
    5. TEST_CASE_4 (SELECT commenté) : Instruction SELECT avec un commentaire # intégré (Vérification du contournement).

    6. Interprétation des résultats

    • JOURNALISÉ : La requête a été enregistrée avec succès dans le journal d'audit.
    • NON JOURNALISÉ : La requête a été omise du journal (Contournement potentiel ou régression).
    • >> Journal réel : Affiche l'entrée brute de server_audit.log en bleu pour vérifier l'intégrité de l'instruction enregistrée.

    7. Journaux de vérification (Preuves réelles)

    Voici les journaux d'exécution réels montrant la différence entre le comportement attendu (11.8.5) et l'omission de journalisation (11.8.6).

    MariaDB 11.8.5 (Comportement de journalisation attendu)
    root@kitploit:~
    [+] TEST_CASE_2_B_ERROR_1046
        Résultat : JOURNALISÉ
        >> Journal réel : | 20260504 04:45:05,...,QUERY,mysql,'SELECT * FROM user',1046
    
    [+] TEST_CASE_3_COMMENT_SET_PASSWORD
        Résultat : JOURNALISÉ
        >> Journal réel : | 20260504 04:45:07,...,QUERY,mysql,'SET PASSWORD # CVE-2026-3494 Test ...',1133
    
    MariaDB 11.8.6 (Omission de journalisation observée)
    root@kitploit:~
    [+] TEST_CASE_2_B_ERROR_1046 (Aucune base de données sélectionnée)
        Résultat : NON JOURNALISÉ  <-- Omission détectée
    
    [+] TEST_CASE_3_COMMENT_SET_PASSWORD (Commentaire inline #)
        Résultat : NON JOURNALISÉ  <-- Omission détectée
    

    [!TIP] Pour la sortie terminal complète de tous les cas de test et versions, consultez le Journal d'exécution complet.


    8. Structure du projet

    root@kitploit:~
    .
    ├── config/              # Configuration de server_audit de MariaDB
    ├── init/                # Scripts d'initialisation (Configuration utilisateur et plugin)
    ├── logs/                # Montages de volumes du journal d'audit
    ├── poc/
    │   └── poc.py           # Script de vérification automatisé
    ├── results/
    │   └── full_execution_log.md  # Journaux de sortie terminal détaillés
    ├── docker-compose.yml   # Définition de l'environnement multi-versions
    └── README.md            # Documentation du projet (Fichier actuel)
    

    9. Avertissement

    Ce projet est destiné uniquement à des fins éducatives et de recherche en sécurité. Utilisez-le de manière responsable et n'appliquez pas ces configurations à des environnements de production sans tests approfondis.

    Télécharger l’outil