Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/efeanilarslan/cve-2026-42167-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationPenetrationstests
GitHubefeanilarslan/cve-2026-42167-exploit

CVE-2026-42167-Exploit

Python-Exploit für CVE-2026-42167 (ProFTPD mod_sql). Bietet automatisiertes Datei-Scanning und zeitbasierte blinde Datenextraktion.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-42167 Master Exploit Tool

Ein professionelles Sicherheitsforschungstool zur Ausnutzung der CVE-2026-42167-Schwachstelle im mod_sql-Modul von ProFTPD. Dieses Tool führt eine nicht authentifizierte SQL-Injection durch, um vertrauliche Dateien vom Server über zeitbasierte Seitenkanalangriffe zu exfiltrieren.

„Hinweis: Die Effizienz dieses Tools hängt von den Berechtigungen des PostgreSQL-Benutzers und der Netzwerkstabilität ab."

🛡️ Überblick über die Schwachstelle

CVE-2026-42167 ist ein kritischer logischer Fehler in der Funktion is_escaped_text() von ProFTPD. Wenn mod_sql so konfiguriert ist, dass USER-Befehle protokolliert werden, kann ein Angreifer die SQL-Escaping umgehen, indem er eine Eingabe bereitstellt, die mit einem einfachen Anführungszeichen (') beginnt und endet. Dieses Tool nutzt diese Umgehung aus, um PostgreSQL-spezifische Befehle auszuführen.

✨ Funktionen

  • Nicht authentifizierter Zugriff: Keine Anmeldedaten erforderlich, wenn die USER-Protokollierung aktiviert ist.
  • Intelligenter Dateiscanner: Testet automatisch gängige Dateierweiterungen (.txt, .log, .cfg usw.), um Fehlalarme zu vermeiden.
  • Automatisierte Exfiltration: Erkennt die Dateilänge und extrahiert den Inhalt zeichenweise mithilfe von ASCII-basierten Timing-Angriffen.
  • Für PostgreSQL optimiert: Verwendet pg_sleep() und pg_read_file() für eine zuverlässige Ausnutzung.
  • Leerzeichen-Umgehung: Verwendet SQL-Kommentarsyntax (/**/), um Leerzeichenfilter-Mechanismen zu umgehen.

🚀 Installation

root@kitploit:~
git clone https://github.com/efeanilarslan/CVE-2026-42167-Exploit
cd CVE-2026-42167-Exploit
pip install -r requirements.txt # (Keine externen Abhängigkeiten erforderlich)

💻 Verwendung

Grundlegender Scan & Leak

root@kitploit:~
python3 proftpd_master_exploit.py -t <ZIEL_IP> -p 2121

Gezielter Datei-Leak

root@kitploit:~
python3 proftpd_master_exploit.py -t <ZIEL_IP> -f /etc/passwd

Wortlisten-basiertes Scannen

root@kitploit:~
python3 proftpd_master_exploit.py -t <ZIEL_IP> -w common.txt -s 1.5

⚙️ Parameter

FlagBeschreibungStandard
-tZiel-IP-AdresseErforderlich
-pZiel-FTP-Port2121
-sSchlafdauer für Timing-Angriff2,0s
-wWortliste für die DateisucheKeine
-fSpezifischer Dateipfad zur ExfiltrationKeine

⚠️ Rechtlicher Hinweis

Dieses Tool dient nur zu Bildungszwecken und für autorisierte Sicherheitstests. Der Entwickler ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden. Verantwortungsvoll verwenden.

Tool herunterladen