Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-6860 — Una herramienta de línea de comandos de prueba de concepto en C para detectar la vulnerabilidad de inyección SQL . | Kitploit
Herramientas/GitHubGitHub/bytereaper77/cve-2025-6860
Escáneres de VulnerabilidadesGeneración de PayloadsExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónArchived
GitHubbytereaper77/cve-2025-6860

CVE-2025-6860

Una herramienta de línea de comandos de prueba de concepto en C para detectar la vulnerabilidad de inyección SQL .

Ver Repositorio
211hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Herramienta de Explotación CVE-2025-6860

Una herramienta de línea de comandos de prueba de concepto en C para detectar (y explotar rudimentariamente) la vulnerabilidad de inyección SQL CVE‑2025‑6860 en staff_commision.php (parámetros fromdate y todate). Utiliza libcurl para solicitudes HTTP, rota a través de payloads y user‑agents comunes, escanea las respuestas en busca de patrones de error SQL y emite una salida de consola colorida impulsada por syscalls.

Características

  • Rotación automática de payloads
    Prueba una variedad de payloads de inyección SQL (' OR 1 -- -, admin' or '1'='1, -1 UNION SELECT 1, …) contra fromdate y todate.

  • Ciclo dinámico de User‑Agent
    Rota a través de una lista de cadenas UA de navegador realistas para evadir filtros simples.

  • HTTP impulsado por Libcurl
    Sigue redirecciones, desactiva la verificación SSL (para pruebas), encabezados personalizados.

  • Syscalls de bajo nivel para E/S
    Usa syscall(write) en lugar de printf() para mensajes coloreados y oportunos.

  • Análisis de respuesta
    Escanea las respuestas del servidor en busca de más de 50 firmas de error SQL (MySQL, PostgreSQL, Oracle, MSSQL, OLE‑DB, ODBC, Hibernate, etc.).

  • Salida con colores ANSI
    Mensajes claros de éxito/fallo/informativos en verde, azul, rojo.

  • Requisitos previos

    • gcc (o cualquier compilador C reciente con soporte para Linux x86_64)
    • libcurl encabezados de desarrollo
    • argparse.c/h (incluido en este repositorio)

    En Debian/Ubuntu: sudo apt update sudo apt install -y build-essential libcurl4-openssl-dev

    Compilar :

    gcc exploit.c argparse.c -o exploit -lcurl

    Uso :

    ./exploit -u "http://target.com/panel/staff_commision.php?fromdate=&todate=" -u, --url Plantilla de URL objetivo, incluya la ruta base y parámetros vacíos.

    Ejemplo : ./exploit -u "http://vulnweb.com/panel/staff_commision.php?fromdate=&todate=" Si es vulnerable, verá:

    [+] La explotación de CVE-2025-6860 ha comenzado... [+] URL OBJETIVO : http://…?fromdate=&todate= [+] ¡Solicitud enviada con éxito! [+] URL COMPLETA : http://…?fromdate=' OR 1 -- -&todate=' OR 1 -- - [+] CÓDIGO HTTP : 200 [+] ¡Se encontró una palabra sospechosa en la respuesta! [+] Palabra clave : You have an error in your SQL syntax [+] ¡El servidor sufre de una vulnerabilidad CVE-2025-6860! En caso de fallo, informa de patrones faltantes o errores HTTP.

    📂 Estructura de archivos : ├── exploit.c # Lógica principal del exploit ├── argparse.c # Implementación mínima de argparse ├── argparse.h # Encabezado para argparse.c ├── README.md # Esta documentación └── LICENSE # Archivo de licencia MIT 📝 Contribuir : Haz un fork del repositorio

    Agrega payloads / patrones de error / funciones de extracción avanzadas

    Aviso: Use esta herramienta solo en sistemas que posea o tenga permiso explícito para probar. El escaneo o la explotación no autorizados son ilegales.

    Descargar herramienta