Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-17240 — This is the exploit of CVE-2019-17240. | Kitploit
Tools/GitHubGitHub/pingport80/cve-2019-17240
Password AttacksExploitationIDS/IPS EvasionWeb Application ExploitationAuthentication
GitHubpingport80/cve-2019-17240

CVE-2019-17240

This is the exploit of CVE-2019-17240.

Repository anzeigen
32vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-17240 Exploit

Versionen vor und einschließlich 3.9.2 des Bludit CMS sind anfällig für eine Umgehung des Anti-Brute-Force-Mechanismus, der Benutzer blockieren soll, die sich zehnmal oder öfter falsch angemeldet haben.

Die Sicherheitslücke wurde von Rastating entdeckt.

Das Senden einer Anmeldeanfrage mit einem X-Forwarded-For-Header-Wert einer sich ändernden Zeichenkette (gefälschte Zeichenkette) wurde erfolgreich verarbeitet, und der fehlgeschlagene Anmeldeversuch wurde gegen die gefälschte Zeichenkette protokolliert.

Das obige Skript nutzt diese Sicherheitslücke, um den Anti-Brute-Force-Mechanismus zu umgehen.

Es gibt CSRF-Token im Body der Anmeldeseite, daher muss vor jeder POST-Anfrage mit Anmeldeinformationen das CSRF-Token aus der Quelle der letzten Antwort abgerufen werden.

Eine Möglichkeit besteht darin, eine GET-Anfrage zu stellen, das CSRF-Token abzurufen, eine POST-Anfrage mit Anmeldeinformationen und dem abgerufenen Token zu stellen und dies zu wiederholen, bis das Passwort gefunden ist – so habe ich es in den meisten Skripten gesehen.

Die andere Möglichkeit besteht darin, das CSRF-Token aus der Antwort der letzten POST-Anfrage abzurufen, sodass nur beim ersten Mal eine GET-Anfrage erforderlich ist.

Die zweite Methode ist viel schneller als die erste, und ein wenig mehr Effizienz wirkt sich bei Brute-Force-Angriffen, bei denen viele Anfragen nötig sind, stark aus.

Ich habe beide Methoden ausprobiert und konnte mit der zweiten Methode 63 Wörter in einer Minute testen, mit der ersten Methode nur 19 Wörter.

Usage

root@kitploit:~
python3 brute.py -u [url] -user [username] -w [pathToWordlist] [-t [threads to use]]

Beispiel

root@kitploit:~
python3 brute.py -u https://192.168.10.13/ -user admin -w sysadmin -t 30

SCREENSHOT

bludit
Tool herunterladen