Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-12102-Scanner — Automatisierter Scanner für die CVE-2019-12102 nicht authentifizierte Datei-Upload-Sicherheitslücke in Kentico CMS. Überprüft Domains, verifiziert mit Hash-Parameter und gibt potenziell und bestätigt anfällige Ziele aus. | Kitploit
Tools/GitHubGitHub/egi08/cve-2019-12102-scanner
SchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubegi08/cve-2019-12102-scanner

CVE-2019-12102-Scanner

Automatisierter Scanner für die CVE-2019-12102 nicht authentifizierte Datei-Upload-Sicherheitslücke in Kentico CMS. Überprüft Domains, verifiziert mit Hash-Parameter und gibt potenziell und bestätigt anfällige Ziele aus.

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-12102 Scanner

Das CVE-2019-12102 Scanner ist ein automatisiertes Tool, um nach der Schwachstelle für nicht authentifizierten Datei-Upload / Datei-Exposition in Kentico CMS Version 11 bis 12 zu scannen. Diese Sicherheitslücke wird durch unzureichende Zugriffskontrolle am Endpunkt /cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx verursacht. Das Tool prüft, ob eine Domain anfällig ist, indem es die Antwort des Endpunkts überprüft, und speichert die Ergebnisse in separate Dateien für Potentiell anfällige und Bestätigt anfällige Domains.


Inhaltsverzeichnis

  1. Beschreibung der Sicherheitslücke
  2. Hauptfunktionen
  3. Installation
  4. Verwendung
  5. Beispielausgabe
  6. Wichtige Hinweise
  7. Beiträge
  8. Lizenz

Beschreibung der Sicherheitslücke

Die Sicherheitslücke CVE-2019-12102 erlaubt Angreifern:

  • Dateien ohne Authentifizierung hochzuladen.
  • Vorhandene Dateien auf dem Server zu durchsuchen.

Der anfällige Endpunkt (/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx) kann ohne Authentifizierung aufgerufen werden, wenn der Parameter hash nicht korrekt validiert wird. Wenn die URL zu /CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash= weiterleitet, gilt die Domain als anfällig.


Hauptfunktionen

  • Automatisiertes Scannen: Scannt eine Liste von Domains aus einer Eingabedatei.
  • Doppelte Überprüfung: Stellt sicher, dass eine Domain wirklich anfällig ist, indem ein Hash-Parameter hinzugefügt wird.
  • Farbcodierte Ausgabe: Zeigt Ergebnisse farbig zur leichteren Identifikation an (rot für bestätigt anfällig, gelb für potentiell anfällig).
  • Separate Ausgabedateien: Speichert Potentiell anfällige und Bestätigt anfällige Domains in separate Dateien.
  • Sicheres Speichern: Speichert Ergebnisse auch bei Unterbrechung des Skripts (z. B. durch Drücken von Ctrl+C).

Installation

Voraussetzungen

  • Python 3.x
  • Python-Module: requests, colorama

Installationsschritte

  1. Klonen Sie dieses Repository:

    root@kitploit:~
    git clone https://github.com/Egi08/CVE-2019-12102-Scanner.git
    cd CVE-2019-12102-Scanner
    
  2. Installieren Sie die Abhängigkeiten:

    root@kitploit:~
    pip install -r requirements.txt 
    

    (Falls die Datei requirements.txt nicht existiert, erstellen Sie sie mit folgendem Inhalt):

    root@kitploit:~
    requests
    colorama
    
  3. Bereiten Sie eine Eingabedatei (domains.txt) vor, die eine Liste von Domains enthält, eine Domain pro Zeile. Beispiel:

    root@kitploit:~
    example.com
    another-example.com
    vulnerable-site.com
    

Verwendung

Befehlszeilenargumente

root@kitploit:~
python cve_2019_12102_scanner.py -l <input_file> -p <potentially_output_file> -c <confirmed_output_file>

Parameter

  • -l, --list: Pfad zur Datei mit der Liste der Domains (erforderlich).
  • -p, --potentially: Ausgabedatei für Potentiell anfällige Domains (optional, Standard: potentially_vulnerable.txt).
  • -c, --confirmed: Ausgabedatei für Bestätigt anfällige Domains (optional, Standard: confirmed_vulnerable.txt).

Beispielbefehl

root@kitploit:~
python cve_2019_12102_scanner.py -l domains.txt -p potentially_vulnerable.txt -c confirmed_vulnerable.txt

Beispielausgabe

Konsole

root@kitploit:~
[*] Starting vulnerability scanner for CVE-2019-12102...
[*] Checking: http://example.com
[-] Not Vulnerable: http://example.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx
[*] Checking: http://vulnerable-site.com
[+] Potentially Vulnerable: http://vulnerable-site.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx
[+] Confirmed Vulnerable: http://vulnerable-site.com/CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf

[+] Results saved:
    Potentially Vulnerable domains saved to potentially_vulnerable.txt
    Confirmed Vulnerable domains saved to confirmed_vulnerable.txt

Ausgabedatei (potentially_vulnerable.txt)

root@kitploit:~
http://vulnerable-site.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx

Ausgabedatei (confirmed_vulnerable.txt)

root@kitploit:~
http://vulnerable-site.com/CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf

Wichtige Hinweise

  1. Ethische Tests:

    • Verwenden Sie dieses Tool nur auf Domains, für die Sie die Erlaubnis zum Testen haben.
    • Unbefugtes Scannen kann gegen Gesetze verstoßen.
  2. Timeout:

    • Wenn eine Domain langsam antwortet, können Sie den Timeout-Wert in der requests.get-Funktion anpassen:
      root@kitploit:~
      response = requests.get(full_url, timeout=20)  # Timeout von 20 Sekunden
      
  3. Fehlerbehandlung:

    • Tritt ein Netzwerkfehler auf oder ist eine Domain nicht erreichbar, protokolliert das Tool eine Fehlermeldung, fährt aber mit der Überprüfung anderer Domains fort.
  4. Sicheres Speichern:

    • Ergebnisse werden auch bei Unterbrechung des Skripts (z. B. durch Drücken von Ctrl+C) in die Ausgabedateien gespeichert.
  5. Hash-Parameter:

    • Der test_hash verwendet derzeit den Beispiel-Hash (13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf). Passen Sie ihn gegebenenfalls an.

Beiträge

Beiträge sind willkommen! Wenn Sie beitragen möchten, gehen Sie bitte wie folgt vor:

  1. Forken Sie dieses Repository.
  2. Erstellen Sie einen neuen Branch für Ihr Feature/Ihre Korrektur:
    root@kitploit:~
    git checkout -b feature/ihr-feature-name
    
  3. Comitten Sie Ihre Änderungen:
    root@kitploit:~
    git commit -m "Fügen Sie Ihre Änderungen hier ein"
    
  4. Pushen Sie zu Ihrem Branch:
    root@kitploit:~
    git push origin feature/ihr-feature-name
    
  5. Erstellen Sie einen Pull-Request.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Details finden Sie in der LICENSE-Datei.


Mit dieser Dokumentation können Sie das Skript problemlos auf GitHub hochladen und klare Anweisungen für andere bereitstellen, die das Tool verwenden möchten.

Tool herunterladen