Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2015-6668 — Ein kleines Rust-CLI, das das mit CVE-2015-6668 (Job Manager <= 0.7.25) verbundene Muster der Informationsoffenlegung reproduziert. | Kitploit
Tools/GitHubGitHub/nika0x38/cve-2015-6668
AufklärungSchwachstellenanalyseWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLernen & Bildung
GitHubnika0x38/cve-2015-6668

CVE-2015-6668

Ein kleines Rust-CLI, das das mit CVE-2015-6668 (Job Manager <= 0.7.25) verbundene Muster der Informationsoffenlegung reproduziert.

Repository anzeigen
vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2015-6668 - Job Manager IDOR

Rust Security

Ein kleines Rust-CLI, das das mit CVE-2015-6668 (Job Manager <= 0.7.25) verbundene Muster der Informationsoffenlegung reproduziert. Das Tool enumeriert typische WordPress-Upload-Pfade für angegebene Jahre, Monate und gängige Dateiendungen, um öffentlich zugängliche Dateien zu erkennen, die auf eine unsichere direkte Objektreferenz (IDOR) / unsichere Dateifreigabe hindeuten können.

Schwachstellenübersicht

CVE-2015-6668 betrifft Job Manager (<= 0.7.25). Die Schwachstelle ermöglicht es einem Angreifer, hochgeladene Dateien (Anhänge) aufzuzählen oder darauf zuzugreifen, da die Zugriffskontrollen für benutzerhochgeladene Ressourcen unzureichend sind. In der Praxis können dadurch vertrauliche Dokumente, Bilder oder Skripte offengelegt werden, die eigentlich privat sein sollten.

Technische Details

  • Ziel: Job-Manager-Installationen, die vorhersehbare Upload-Verzeichnisse verwenden (z. B. /wp-content/uploads/<year>/<month>/filename.ext).
  • Angriffsmuster: Brute-Force / Aufzählen gängiger Jahres-/Monatsordner und Dateinamensvarianten, um zugängliche Dateien zu finden.
  • Indikatoren: HTTP-200-Antworten auf konstruierte URLs weisen auf eine öffentlich erreichbare Datei hin.
  • Dieses Tool führt einfache GET-Anfragen aus und meldet standardmäßig die erste gefundene öffentliche Datei.

Beschreibung

Die Schwachstelle beruht auf einer schwachen Zugriffskontrolle für hochgeladene Inhalte. Wenn eine Anwendung Dateien an vorhersehbaren öffentlichen Orten ohne ordnungsgemäße Autorisierungsprüfungen speichert, kann ein Angreifer wahrscheinliche Dateipfade aufzählen und Dateien direkt über HTTP abrufen. Der Exploit-Vektor ist im Wesentlichen ein informierter Crawler, der mögliche Upload-URLs (year/month/file.ext) konstruiert und auf eine 200-OK-Antwort prüft.

Verwendung

Projekt erstellen (Rust und Cargo werden benötigt):

root@kitploit:~
cargo run -- -u http://target.com -f <file-name>

Führen Sie den Befehl aus. Erforderliche Argumente:

  • -u, --url : Basis-URL des Ziels (z. B. http://example.com).
  • -f, --filename : Dateiname, nach dem gesucht werden soll (Leerzeichen werden durch - ersetzt).

Optional:

  • --start-year : Startjahr für die Aufzählung (Standard: 2014).
  • --end-year : Endjahr für die Aufzählung (Standard: aktuelles Jahr).

Hinweise:

  • Das Tool stoppt und beendet sich sofort, wenn die erste Datei gefunden wird, und gibt die URL aus.
  • Der User-Agent der Anfrage ist standardmäßig so eingestellt, dass er einen modernen Chrome-Browser nachahmt.

Haftungsausschluss

Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Penetrationstest-Zwecken. Verwenden Sie es verantwortungsvoll und nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Genehmigung haben.

Tool herunterladen