Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Bludit-3.9.2-Auth-Bruteforce-Bypass-CVE-2019-17240 — Bludit 3.9.2 - Contournement de l'authentification par force brute CVE:2019-17240 réécrit en bash | Kitploit
Outils/GitHubGitHub/0xdtc/bludit-3.9.2-auth-bruteforce-bypass-cve-2019-17240
Attaques de Mots de PasseExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationRed Teaming
GitHub0xdtc/bludit-3.9.2-auth-bruteforce-bypass-cve-2019-17240

Bludit-3.9.2-Auth-Bruteforce-Bypass-CVE-2019-17240

Bludit 3.9.2 - Contournement de l'authentification par force brute CVE:2019-17240 réécrit en bash

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
11il y a 1 anPas encore vérifié

Script de contournement de l'atténuation de force brute Bludit

Présentation

Ce script est une implémentation Bash remaniée d'un exploit ciblant le CMS Bludit version <= 3.9.2. Il exploite une vulnérabilité (CVE-2019-17240) qui permet de forcer les mots de passe par brute force en contournant la protection basée sur les jetons CSRF.

Le script Python original a été écrit par ColdFusionX (Mayank Deshmukh) et est adapté ici pour les utilisateurs Bash avec une convivialité et un suivi de progression améliorés.

Détails de la vulnérabilité

  • Découvreur : Rastating
  • CVE : CVE-2019-17240
  • Références :
    • Contournement de l'atténuation de force brute Bludit
    • Détails du correctif
  • Description : Le problème réside dans la manière dont les jetons CSRF sont générés et validés lors du processus de connexion, permettant aux attaquants de forcer les identifiants tout en contournant les mécanismes d'atténuation.

Fonctionnalités

  • Attaque par force brute : Tente de forcer la page de connexion en exploitant la vulnérabilité.
  • Gestion des jetons CSRF : Récupère et utilise dynamiquement les jetons CSRF pour contourner les protections.
  • Suivi de progression : Affiche une barre de progression pour surveiller la tentative de force brute.
  • Personnalisation du User-Agent : Envoie des requêtes avec un User-Agent usurpé.

Prérequis

  • Dépendances :
    • curl : Pour envoyer des requêtes HTTP.
    • Shell Bash.
  • Environnement testé : Système Linux avec Bash.

Utilisation

Donnez les permissions d'exécution :

root@kitploit:~
chmod +x CVE-2019-17240

Lancez le script avec les arguments requis :

root@kitploit:~
bash CVE-2019-17240 -u <url> -U <nom_utilisateur> -w <fichier_motsdepasse>

Paramètres

ParamètreDescription
-u <url>L'URL complète de connexion (ex. http://example.org/admin/login).
-U <nom_utilisateur>Le nom d'utilisateur à forcer.
-w <fichier_motsdepasse>Le chemin vers le fichier de mots de passe.

Exemple

root@kitploit:~
bash CVE-2019-17240 -u http://example.org/admin/login -U admin -w passwords.txt

Flux de travail du script

  1. Analyse des arguments en ligne de commande :
    • Extrait l'URL de connexion, le nom d'utilisateur et le fichier de mots de passe.
  2. Extraction du jeton CSRF :
    • Récupère dynamiquement le jeton CSRF de la page de connexion à l'aide de curl.
  3. Tentatives de connexion :
    • Envoie des requêtes HTTP POST avec le jeton CSRF extrait et un mot de passe de la liste.
    • Suit et affiche la tentative de mot de passe en cours ainsi que la progression.
  4. Détection de succès :
    • Vérifie une connexion réussie en détectant une redirection vers le tableau de bord administrateur.

Limitations

  • Nécessite une URL valide et un nom d'utilisateur.
  • Le fichier de mots de passe doit être préparé à l'avance et exhaustif.

Crédits

  • Auteur original de l'exploit : ColdFusionX (Site web)
  • Découvreur de la vulnérabilité : Rastating (Site web)
  • Script adapté : Remanié par [0xdtc] construit en BASH

Avertissement

Ce script est destiné uniquement à des fins éducatives. Toute utilisation non autorisée de cet outil contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test est illégale et contraire à l'éthique. Utilisez-le de manière responsable.

Télécharger l’outil