Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-5147-exp — Script de explotación para CVE-2026-5147, que realiza inyección SQL ciega basada en booleanos y en tiempo contra interfaces MySQL para extraer versión, base de datos, esquema y datos. Incluye calibración, subcomandos de volcado y payloads configurables. | Kitploit
Herramientas/GitHubGitHub/lan1oc/cve-2026-5147-exp
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHublan1oc/cve-2026-5147-exp

cve-2026-5147-exp

Script de explotación para CVE-2026-5147, que realiza inyección SQL ciega basada en booleanos y en tiempo contra interfaces MySQL para extraer versión, base de datos, esquema y datos. Incluye calibración, subcomandos de volcado y payloads configurables.

Ver Repositorio
2hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Script de explotación cve-2026-5147

Orientado a la validación de vulnerabilidades autorizada y prácticas en entornos de laboratorio: realiza inyección SQL Boolean-based blind (EXP / INSTR o ASCII) y Time-based blind (if + ascii + sleep) sobre interfaces con inyección SQL en MySQL, con opción de extraer versión, nombre de base de datos, estructura de tablas y datos (comportamiento similar al --dump de sqlmap).

No lo utilice en sistemas no autorizados.

Dependencias

root@kitploit:~
pip install requests

Comportamiento predeterminado

  1. Primero calibración booleana: envía dos sondas CURRENT_USER + INSTR al punto de inyección, usando el campo de negocio del JSON de respuesta (por defecto code) para distinguir las ramas «verdadero / falso».
  2. Calibración exitosa: utiliza inyección booleana ciega durante todo el proceso (-p instr o ascii).
  3. Calibración fallida (el canal lateral no coincide con lo esperado): cambia automáticamente a inyección basada en tiempo y realiza otra ronda de calibración con solicitudes rápidas/lentas.
  4. --skip-calibrate: omite la calibración anterior; aún así resuelve mediante booleano + campo JSON, sin cambio automático a tiempo (adecuado para depuración local).

El nombre del campo JSON que determina «verdadero» y su valor se pueden ajustar mediante --json-code-field y --json-code-true (deben coincidir con la API objetivo).

Inicio rápido

root@kitploit:~
# Solo dominio: se concatena la ruta predeterminada (ver DEFAULT_API_PATH en el script)
python cve-2026-5147.py -u target.example.com

# Especificar HTTPS, ruta personalizada y nombre del parámetro de inyección
python cve-2026-5147.py -u target.example.com --https --path /api/foo --param id

# Dump completo de la base de datos (volumen de solicitudes extremadamente alto, usar con precaución)
python cve-2026-5147.py -u target.example.com dump

# Solo extraer nombres de tablas, sin exportar datos
python cve-2026-5147.py -u target.example.com dump --schema-only

El progreso y la información de diagnóstico se envían a stderr; el resumen final va a stdout.

Parámetros comunes

ParámetroDescripción
-u / --urlObjetivo (dominio, host:puerto o URL completa), obligatorio
--pathRuta que se concatena tras el host cuando no se proporciona una (ruta de interfaz de tipo tenant por defecto)
--httpsUsa https cuando no hay esquema (por defecto añade http://)
--paramNombre del parámetro de inyección (por defecto website)
-p / --payloadFragmento booleano: instr o ascii (la inyección basada en tiempo usa fijo if+ascii+sleep)
--timeoutTiempo de espera HTTP (segundos); al entrar en modo tiempo, automáticamente no será inferior a sleep+5
--sleepSegundos de sleep() para inyección basada en tiempo
--time-floorDetermina verdadero: tiempo total ≥ este valor (segundos); por defecto aproximadamente sleep - 1
--json-code-field / --json-code-trueCampo JSON leído por el canal lateral booleano y su valor «verdadero»
--skip-calibrateOmite la calibración con sondas
--onlyversion / database / both: extraer solo versión, solo nombre de base de datos o ambos
-H / -PCabeceras de solicitud adicionales, parámetros de consulta extra, repetibles

El subcomando dump también admite --schema-only, --dump-out, --dump-row-limit, --dump-select, etc.; consulte python cve-2026-5147.py -h.

Subcomandos

SubcomandoSignificado
info (predeterminado)Extrae VERSION(), nombre de la base de datos actual DATABASE() (afectado por --only)
dumpAdemás extrae nombres de tablas de la base de datos actual, nombres de columnas por tabla y datos de filas (o solo esquema, ver --schema-only)

Notas de revisión (a nivel de código)

  • Flujo principal: en main() primero se ejecuta calibrate_sqli_oracle; si falla, effective_detect = "time" y bind_time_payload; en modo tiempo se ejecuta calibrate_time_oracle.
  • La visualización de campos JSON en los registros de progreso booleano ya está alineada con --json-code-field (ya no está fijado code).
  • La ayuda de argparse para command se ha corregido: el subcomando predeterminado es info, no dump.

Licencia y responsabilidad

El script es solo para investigación de seguridad y pruebas autorizadas. El usuario es responsable de garantizar el cumplimiento de las leyes locales y el alcance de autorización del entorno objetivo.

Descargar herramienta