Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vicidial-cve-2024-8503-blind-sqli-poc — Nicht authentifizierter zeitbasierter Blind-SQL-Injection-PoC für VICIdial CVE-2024-8503, mit Metadatenextraktion, fortsetzbaren Scans und strengen Sicherheitsgrenzen. | Kitploit
Tools/GitHubGitHub/machine-farmer/vicidial-cve-2024-8503-blind-sqli-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungDatenbanksicherheit
GitHubmachine-farmer/vicidial-cve-2024-8503-blind-sqli-poc

vicidial-cve-2024-8503-blind-sqli-poc

Nicht authentifizierter zeitbasierter Blind-SQL-Injection-PoC für VICIdial CVE-2024-8503, mit Metadatenextraktion, fortsetzbaren Scans und strengen Sicherheitsgrenzen.

Repository anzeigen
3vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

vicidial-cve-2024-8503-blind-sqli-poc

Unbestätigter zeitbasierter Blind-SQL-Injection-Proof-of-Concept für den Endpunkt VERM_AJAX_functions.php von VICIdial (CVE-2024-8503). Das Projekt ist ausschließlich für autorisierte Sicherheitstests, Validierung und Schulungszwecke bestimmt.

Übersicht

CVE-2024-8503 ist eine nicht authentifizierte SQL-Injection in VICIdial, bei der ein präparierter Basic-Auth-Benutzername-Wert eine angreifbare Abfragelogik in VERM_AJAX_functions.php erreichen kann. Dieser PoC verwendet zeitbasierte Inferenz, um die Ausnutzbarkeit zu bestätigen und begrenzte Metadaten sowie Tabellendaten auf kontrollierte Weise zu extrahieren.

Funktionen

  • Zeitbasierte Blind-SQLi-Extraktions-Engine mittels binärer Suche nach ASCII
  • Fortsetzbare Scans mit Zustand auf der Festplatte
  • Metadaten-Extraktion für Version, DB-Name, DB-Benutzer, Hostname, Berechtigungen und Tabellenanzahl
  • Erkennung von Tabellen, Spalten und Zeilen mit strengen Begrenzungen
  • Manuelle und automatische Extraktionsmodi
  • CSV- und JSON-Export
  • Selbstprüfmodus ohne Netzwerkaktivität

Sicherheitsgrenzen

Diese Version erzwingt strenge Proof-of-Concept-Grenzen:

  • Tabellen: 10
  • Spalten pro Tabelle: 10
  • Zeilen pro Tabelle: 10
  • Extraktionslänge pro Zelle: 100 Zeichen
  • Maximale Länge für Metadaten: 250 Zeichen

Voraussetzungen

  • Python 3.8+
  • requests

Installation

Abhängigkeiten installieren:

root@kitploit:~
pip install requests

Schnellstart

Führen Sie die lokale Selbstprüfung durch, um die Konfiguration zu bestätigen, ohne Netzwerkanfragen zu stellen:

root@kitploit:~
python3 CVE-2024-8503-POC.py --self-check

Führen Sie einen einfachen nicht-interaktiven Scan aus:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld

Interaktiver Modus

Der interaktive Modus ist ein separater Workflow für operatorgesteuerte Tests. Er ist nützlich, wenn Sie Extraktionsaufgaben manuell schrittweise durchführen möchten, anstatt einen einzelnen Befehl auszuführen.

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --interactive

Das interaktive Menü unterstützt Metadaten-Extraktion, Erkennung von Tabellen und Spalten, manuelle Extraktion, Auto-Extraktion, benutzerdefinierte Abfragen und fortsetzbare vollständige Scans.

Befehlszeilen-Nutzung

Verwenden Sie diese Befehle, wenn Sie eine bestimmte Aufgabe ausführen möchten, ohne das interaktive Menü zu betreten.

Metadaten extrahieren:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --metadata db_version database db_user

Tabellen auflisten:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --list-tables

Spalten für eine Tabelle abrufen:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --get-columns call_log

Bestimmte Spalten extrahieren:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --table call_log --columns uniqueid,channel --rows 3

Tabellendaten automatisch extrahieren:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --auto-extract call_log

Vollständiger Scan:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --full-scan

Benutzerdefinierte Abfrage (nur SELECT):

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --custom-query "SELECT DATABASE()"

Optionale Flags:

  • --path zum Ändern des Endpunkt-Pfads (Standard: /VERM/VERM_AJAX_functions.php)
  • --skip-vuln-check zum Überspringen der anfänglichen Bestätigungsprüfung
  • --export zum Speichern der Ergebnisse (JSON für Metadaten/vollständigen Scan, CSV für Tabellendaten)

Fortsetzbare Scans

Der Fortschritt wird automatisch gespeichert unter:

root@kitploit:~
.vicidial_scan_state.json

Wenn ein vorheriger Scan erkannt wird, bietet das Skript an, den Zustand fortzusetzen oder zu löschen.

Projektnotizen

  • Der interaktive Workflow ist als eine andere Bedienererfahrung als der standardmäßige Befehlszeilenablauf gedacht.
  • Das Tool hält die Extraktion auf einen kleinen, demonstrierbaren Proof-of-Concept-Umfang begrenzt.
  • Eine passende LICENSE-Datei sollte im Repository-Stammverzeichnis hinzugefügt werden; diese README geht von MIT aus.

Rechtlicher Hinweis

Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bereitgestellt. Nicht autorisierter Zugriff auf Computersysteme ist illegal. Sie müssen eine ausdrückliche schriftliche Genehmigung einholen, bevor Sie Systeme testen, die Ihnen nicht gehören. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Einzelheiten finden Sie in der Datei LICENSE auf Repository-Ebene.

Aktualisierungen

  • 2026-04-29: Selbstprüfmodus hinzugefügt und strenge 10/10/10-Grenzen durchgesetzt.

Änderungsprotokoll

1.0.0

  • Strenge PoC-Grenzen für Tabellen, Spalten und Zeilen durchgesetzt.
  • Fortsetzbare Scans und Selbstprüfmodus hinzugefügt.
Tool herunterladen