Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-9082-Drupal-PoC — Drupal Core PostgreSQL SQL Injection PoC - CVE-2026-9082. PoC etico per la vulnerabilità di Drupal che consente l'iniezione SQL anonima attraverso il modulo JSON:API su siti basati su PostgreSQL. | Kitploit
Strumenti/GitHubGitHub/7h30th3r0n3/cve-2026-9082-drupal-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHub7h30th3r0n3/cve-2026-9082-drupal-poc

CVE-2026-9082-Drupal-PoC

Drupal Core PostgreSQL SQL Injection PoC - CVE-2026-9082. PoC etico per la vulnerabilità di Drupal che consente l'iniezione SQL anonima attraverso il modulo JSON:API su siti basati su PostgreSQL.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
2343 mesi faRevisionato da Kitploit

CVE-2026-9082 - PoC di SQL Injection in Drupal Core PostgreSQL

Logo Drupal


Panoramica

Questo repository fornisce una Proof-of-Concept (PoC) etica per la CVE-2026-9082, una vulnerabilità di SQL injection estremamente critica nel Drupal Core che colpisce tutti i siti basati su PostgreSQL che eseguono Drupal 8.0 fino alla 11.3.9.

Il difetto risiede nel gestore delle condizioni delle query Entity Query di PostgreSQL e può essere sfruttato da utenti anonimi (non autenticati) attraverso il modulo JSON:API, abilitato per impostazione predefinita da Drupal 9.

Advisory ufficiale: SA-CORE-2026-004


Riepilogo della vulnerabilità

Drupal Core include un'API di astrazione del database progettata per sanificare le query e prevenire SQL injection. Un difetto nella classe Condition specifica per PostgreSQL (core/modules/pgsql/src/EntityQuery/Condition.php) consente a un attaccante di iniettare SQL arbitrario attraverso chiavi di array controllate dall'utente passate tramite parametri di filtro JSON:API.

  • CVE ID: CVE-2026-9082
  • Advisory: SA-CORE-2026-004
  • Software interessato: Drupal Core
  • Versioni interessate: 8.0.0 – 11.3.9 (solo backend PostgreSQL)
  • Corretto in: 11.3.10, 11.2.12, 10.6.9, 10.5.10
  • Gravità: Estremamente critica — 20/25 sulla scala di rischio Drupal
  • Autenticazione: Nessuna richiesta (anonima)
  • Impatto: Esfiltrazione di dati, escalation dei privilegi, RCE in alcune configurazioni
  • Vettore d'attacco: HTTP — chiavi di array delle condizioni di filtro JSON:API

Come funziona

  1. Il metodo translateCondition() nella classe Condition di PostgreSQL itera su $condition['value'] e utilizza le chiavi dell'array per costruire nomi di placeholder PDO:
    $where_id = $where_prefix . $key;
  2. JSON:API consente agli utenti anonimi di fornire valori di filtro con chiavi di array arbitrarie tramite parametri URL:
    filter[x][condition][value][CHIAVE_MALIGNA]=val
  3. I placeholder nominati di PDO sono composti solo da caratteri [a-zA-Z0-9_]. Quando la chiave contiene ), PDO interrompe l'analisi del nome del placeholder — tutto ciò che segue diventa SQL letterale iniettato nella query.
  4. Inviando una chiave come 1))/**/OR/**/(SELECT pg_sleep(5)) IS NOT NULL)--, l'attaccante chiude la clausola IN() e aggiunge SQL arbitrario, mentre il binding per :prefix_1 viene soddisfatto da una chiave legittima 1 nella stessa richiesta.

Riferimenti e crediti

  • Advisory: SA-CORE-2026-004
  • Commit della patch: ea9524d9
  • Scopritore: michaelmaturi (accreditato nell'advisory)

Avviso legale

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati, scopi educativi e ricerca etica. L'accesso non autorizzato a sistemi informatici è illegale.


Installazione

root@kitploit:~
git clone https://github.com/7h30th3r0n3/CVE-2026-9082-Drupal-PoC.git
cd CVE-2026-9082-Drupal-PoC
pip install requests rich

Utilizzo (CLI)

root@kitploit:~
# Controlla se il target è vulnerabile
python3 CVE-2026-9082.py -u https://target.com --check

# Estrae la versione di PostgreSQL
python3 CVE-2026-9082.py -u https://target.com --version

# Estrae informazioni sul database (utente + nome db)
python3 CVE-2026-9082.py -u https://target.com --dbinfo

# Estrae le credenziali admin di Drupal (uid=1)
python3 CVE-2026-9082.py -u https://target.com --admin

# Elenca le tabelle del database
python3 CVE-2026-9082.py -u https://target.com --tables

# Estrazione di una query SQL personalizzata
python3 CVE-2026-9082.py -u https://target.com --query "SELECT current_user"

# Usa estrazione basata su booleani (più veloce ma meno affidabile)
python3 CVE-2026-9082.py -u https://target.com --version -m bool

# Modalità interattiva (senza argomenti)
python3 CVE-2026-9082.py

Autore

  • PoC sviluppata da 7h30th3r0n3
  • Vulnerabilità scoperta da michaelmaturi
Scarica lo strumento