Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-6860 — Ein Proof‑of‑Concept‑Befehlszeilentool in C zur Erkennung der SQL‑Injection‑Sicherheitslücke. | Kitploit
Tools/GitHubGitHub/bytereaper77/cve-2025-6860
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstestsArchived
GitHubbytereaper77/cve-2025-6860

CVE-2025-6860

Ein Proof‑of‑Concept‑Befehlszeilentool in C zur Erkennung der SQL‑Injection‑Sicherheitslücke.

Repository anzeigen
21vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-6860 Exploit-Tool

Ein Proof-of-Concept-Kommandozeilenwerkzeug in C zum Erkennen (und rudimentären Ausnutzen) der SQL-Injection-Schwachstelle CVE‑2025‑6860 in staff_commision.php (Parameter fromdate und todate). Nutzt libcurl für HTTP-Anfragen, wechselt durch gängige Payloads und User-Agents, durchsucht Antworten auf SQL-Fehlermuster und gibt farbiges, syscall-gesteuertes Konsolenausgaben aus.

Funktionen

  • Automatische Payload-Rotation
    Testet eine Vielzahl von SQL-Injection-Payloads (' OR 1 -- -, admin' or '1'='1, -1 UNION SELECT 1, …) sowohl gegen fromdate als auch todate.

  • Dynamischer User-Agent-Wechsel
    Durchläuft eine Liste realistischer Browser-UA-Strings, um einfache Filter zu umgehen.

  • Libcurl-gestütztes HTTP
    Folgt Weiterleitungen, deaktiviert SSL-Verifizierung (für Tests), benutzerdefinierte Header.

  • Syscalls auf niedriger Ebene für E/A
    Verwendet syscall(write) anstelle von printf() für farbige und zeitnahe Meldungen.

  • Antwortanalyse
    Durchsucht Serverantworten auf 50+ SQL-Fehlersignaturen (MySQL, PostgreSQL, Oracle, MSSQL, OLE-DB, ODBC, Hibernate, etc.).

  • ANSI-farbige Ausgabe
    Klare Erfolgs-/Fehler-/Informationsmeldungen in Grün, Blau, Rot.

Voraussetzungen

  • gcc (oder ein aktueller C-Compiler mit Linux x86_64-Unterstützung)
  • libcurl-Entwicklungsheader
  • argparse.c/h (in diesem Repository enthalten)

Auf Debian/Ubuntu: sudo apt update sudo apt install -y build-essential libcurl4-openssl-dev

Build :

gcc exploit.c argparse.c -o exploit -lcurl

Verwendung :

./exploit -u "http://target.com/panel/staff_commision.php?fromdate=&todate=" -u, --url Ziel-URL-Vorlage, die den Basispfad und leere Parameter enthält.

Beispiel : ./exploit -u "http://vulnweb.com/panel/staff_commision.php?fromdate=&todate=" Wenn anfällig, sehen Sie:

[+] Exploitation of CVE-2025-6860 has begun... [+] TARGET URL : http://…?fromdate=&todate= [+] Request sent successfully! [+] FULL URL : http://…?fromdate=' OR 1 -- -&todate=' OR 1 -- - [+] HTTP CODE : 200 [+] A suspicious word was found in response! [+] Keyword : You have an error in your SQL syntax [+] The server suffers from a CVE-2025-6860 vulnerability! Bei Fehlern meldet es fehlende Muster oder HTTP-Fehler.

📂 Dateistruktur : ├── exploit.c # Haupt-Exploit-Logik ├── argparse.c # Minimale argparse-Implementierung ├── argparse.h # Header für argparse.c ├── README.md # Diese Dokumentation └── LICENSE # MIT-Lizenzdatei 📝 Mitwirken : Forken Sie das Repository

Fügen Sie Payloads / Fehlermuster / erweiterte Extraktionsfunktionen hinzu

Haftungsausschluss: Verwenden Sie dieses Tool nur auf Systemen, die Sie besitzen oder für die Sie ausdrückliche Erlaubnis zum Testen haben. Nicht autorisiertes Scannen oder Ausnutzen ist illegal.

Tool herunterladen