
Laboratório baseado em Docker para explorar CVE-2026-25993, uma injeção SQL de segunda ordem no EverShop. Implante, enumere e despeje o banco de dados através de chaves de URL de categoria manipuladas.
cd EverShop-Lab/
docker compose up
Aguarde ~2 minutos para a primeira compilação (clona o EverShop v2.1.0, compila, executa migrações, semeia dados).
A aplicação estará disponível em http://localhost:3000.
| Campo | Valor |
|---|---|
| Email do Admin | [email protected] |
| Senha do Admin | password123 |
# Parar o laboratório (manter dados)
docker compose down
# Parar e apagar todos os dados (reinício limpo na próxima vez)
docker compose down -v
# Reconstruir do zero
docker compose down -v
docker compose up -d --build
CVE-2026-25993 é uma injeção SQL de segunda ordem no processamento de reescrita de URL de categorias do EverShop. O campo url_key valida apenas ^\S+$ (sem espaços em branco), permitindo metacaracteres SQL. Quando uma categoria é atualizada, um assinante de evento constrói SQL bruto via concatenação de strings, executando o url_key armazenado no banco de dados.
Despejar todo o banco de dados. Sem bandeiras. Seu objetivo:
O campo url_key em categorias rejeita espaços, mas aceita ' e ||. Quando uma categoria é atualizada, um assinante de evento concatena esse url_key em uma chamada SQL bruta REPLACE(). Crie uma categoria pai, adicione uma filha abaixo dela, então atualize o url_key da pai — o resultado vai para a entrada url_rewrite da filha após ~15 segundos.