
CVE-2026-9082 (Drupal SA-CORE-2026-004) Drupal Core SQLi के लिए PoC
अस्वीकरण: यह प्रूफ-ऑफ-कॉन्सेप्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। इस सॉफ़्टवेयर का उपयोग किसी भी ऐसी प्रणाली के विरुद्ध न करें जिसके आप स्वामी नहीं हैं या जिसके परीक्षण की आपको स्पष्ट अनुमति नहीं है। लेखक इस परियोजना के दुरुपयोग या क्षति के लिए कोई दायित्व नहीं लेता है।
CVE-2026-9082 (Drupal SA-CORE-2026-004) का एक प्रूफ-ऑफ-कॉन्सेप्ट (poc.py), जो Drupal कोर में एक गंभीर SQL इंजेक्शन भेद्यता है, जो हमलावर को Drupal के PostgreSQL डेटाबेस बैकएंड का उपयोग करने पर मनमाना SQL क्वेरीज़ सबमिट करने की अनुमति दे सकती है।
यह Drupal कोर के PostgreSQL एंटिटी-क्वेरी कंडीशन अनुवादक से उत्पन्न होता है, जहां एक एंटिटी क्वेरी IN फ़िल्टर में ऐरे कीज़ को हमलावर द्वारा मनमाने SQL अंशों को इंजेक्ट करने के लिए हेरफेर किया जा सकता है।
यह PoC Drupal के JSON:API लेयर के साथ इंटरैक्ट करता है, एक विकृत SQL शर्त इंजेक्ट करता है जो कमजोर संस्करणों में HTTP 500 इंटरनल सर्वर एरर उत्पन्न करता है, जबकि पैच किए गए संस्करण क्वेरी कीज़ को सही ढंग से सैनिटाइज़ करते हैं और अपवाद को रोकते हैं।
CVE आईडी: CVE-2026-9082
SA-CORE-2026-004
CVSS स्कोर: 6.5 (मध्यम)
CVSS वेक्टर: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
श्रेणी: SQL इंजेक्शन
प्रभाव: प्रमाणीकरण बायपास, सूचना प्रकटीकरण, विशेषाधिकार वृद्धि, रिमोट कोड निष्पादन (कॉन्फ़िगरेशन पर निर्भर)
प्रभावित संस्करण (Drupal कोर):
>= 8.9.0, < 10.4.10>= 10.5.0, < 10.5.10>= 10.6.0, < 10.6.9>= 11.0.0, < 11.1.10>= 11.2.0, < 11.2.12>= 11.3.0, < 11.3.10बस चलाएँ
make
हम निम्नलिखित का उपयोग करके एक डॉकर-कंपोज़ प्रजनन प्रयोगशाला प्रदान करते हैं:
दोनों सेटअप में शामिल हैं:
/jsonapi/node/article पर सार्वजनिक रूप से सुलभ (कई Drupal साइटों में सामान्य कॉन्फ़िगरेशन)article नोड यह सुनिश्चित करने के लिए कि /jsonapi/node/article फ़िल्टरिंग यथार्थवादी रूप से काम करे
साइट फ़ाइलें और DB सामग्री पहले से sites.tar.gz और init.sql.gz में तैयार है।इस लेखन के समय, Drupal 11.2.12 Docker Hub पर अभी तक उपलब्ध नहीं है, इसलिए हम एक कस्टम इमेज बनाते हैं जो composer के साथ स्थापित होती है।