Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-12102-Scanner — Analyseur automatisé pour la vulnérabilité de téléchargement de fichier non authentifié CVE-2019-12102 dans Kentico CMS. Vérifie les domaines, contrôle avec un paramètre de hachage, et liste les cibles potentiellement et confirmées vulnérables. | Kitploit
Outils/GitHubGitHub/egi08/cve-2019-12102-scanner
Scanners de VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubegi08/cve-2019-12102-scanner

CVE-2019-12102-Scanner

Analyseur automatisé pour la vulnérabilité de téléchargement de fichier non authentifié CVE-2019-12102 dans Kentico CMS. Vérifie les domaines, contrôle avec un paramètre de hachage, et liste les cibles potentiellement et confirmées vulnérables.

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner CVE-2019-12102

Le Scanner CVE-2019-12102 est un outil automatisé conçu pour détecter la vulnérabilité de Téléversement de fichier sans authentification / Exposition de fichier dans Kentico CMS versions 11 à 12. Cette vulnérabilité est causée par un contrôle d'accès inapproprié sur le point de terminaison /cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx. L'outil vérifie si un domaine est vulnérable en examinant la réponse du point de terminaison et enregistre les résultats dans des fichiers distincts pour les domaines Potentiellement vulnérables et Vulnérables confirmés.


Table des matières

  1. Description de la vulnérabilité
  2. Fonctionnalités principales
  3. Installation
  4. Utilisation
  5. Exemple de sortie
  6. Remarques importantes
  7. Contributions
  8. Licence

Description de la vulnérabilité

La vulnérabilité CVE-2019-12102 permet aux attaquants de :

  • Téléverser des fichiers sans authentification.
  • Parcourir les fichiers existants sur le serveur.

Le point de terminaison vulnérable (/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx) peut être accédé sans authentification si le paramètre hash n'est pas correctement validé. Si l'URL redirige vers /CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=, le domaine est considéré comme vulnérable.


Fonctionnalités principales

  • Scan automatisé : Scanne une liste de domaines à partir d'un fichier d'entrée.
  • Double vérification : S'assure qu'un domaine est vraiment vulnérable en ajoutant un paramètre de hachage.
  • Sortie colorée : Affiche les résultats en couleur pour une identification facile (rouge pour vulnérable confirmé, jaune pour potentiellement vulnérable).
  • Fichiers de sortie séparés : Enregistre les domaines Potentiellement vulnérables et Vulnérables confirmés dans des fichiers distincts.
  • Sauvegarde sécurisée : Enregistre les résultats même si le script est interrompu (par exemple en appuyant sur Ctrl+C).

Installation

Prérequis

  • Python 3.x
  • Modules Python : requests, colorama

Étapes d'installation

  1. Clonez ce dépôt :

    root@kitploit:~
    git clone https://github.com/Egi08/CVE-2019-12102-Scanner.git
    cd CVE-2019-12102-Scanner
    
  2. Installez les dépendances :

    root@kitploit:~
    pip install -r requirements.txt 
    

    (Si le fichier requirements.txt n'existe pas, créez-le avec le contenu suivant) :

    root@kitploit:~
    requests
    colorama
    
  3. Préparez un fichier d'entrée (domains.txt) contenant une liste de domaines, un domaine par ligne. Exemple :

    root@kitploit:~
    example.com
    another-example.com
    vulnerable-site.com
    

Utilisation

Arguments en ligne de commande

root@kitploit:~
python cve_2019_12102_scanner.py -l <input_file> -p <potentially_output_file> -c <confirmed_output_file>

Paramètres

  • -l, --list : Chemin vers le fichier contenant la liste des domaines (obligatoire).
  • -p, --potentially : Fichier de sortie pour les domaines Potentiellement vulnérables (optionnel, défaut : potentially_vulnerable.txt).
  • -c, --confirmed : Fichier de sortie pour les domaines Vulnérables confirmés (optionnel, défaut : confirmed_vulnerable.txt).

Exemple de commande

root@kitploit:~
python cve_2019_12102_scanner.py -l domains.txt -p potentially_vulnerable.txt -c confirmed_vulnerable.txt

Exemple de sortie

Console

root@kitploit:~
[*] Démarrage du scanner de vulnérabilité pour CVE-2019-12102...
[*] Vérification : http://example.com
[-] Non vulnérable : http://example.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx
[*] Vérification : http://vulnerable-site.com
[+] Potentiellement vulnérable : http://vulnerable-site.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx
[+] Vulnérable confirmé : http://vulnerable-site.com/CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf

[+] Résultats sauvegardés :
    Domaines potentiellement vulnérables sauvegardés dans potentially_vulnerable.txt
    Domaines vulnérables confirmés sauvegardés dans confirmed_vulnerable.txt

Fichier de sortie (potentially_vulnerable.txt)

root@kitploit:~
http://vulnerable-site.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx

Fichier de sortie (confirmed_vulnerable.txt)

root@kitploit:~
http://vulnerable-site.com/CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf

Remarques importantes

  1. Test éthique :

    • Utilisez cet outil uniquement sur des domaines pour lesquels vous avez l'autorisation de tester.
    • Un scan non autorisé peut violer les lois.
  2. Délai d'attente :

    • Si un domaine répond lentement, vous pouvez ajuster la valeur du délai d'attente dans la fonction requests.get :
      root@kitploit:~
      response = requests.get(full_url, timeout=20)  # Délai d'attente de 20 secondes
      
  3. Gestion des erreurs :

    • Si une erreur réseau se produit ou si un domaine est inaccessible, l'outil enregistrera un message d'erreur mais continuera à vérifier les autres domaines.
  4. Sauvegarde sécurisée :

    • Les résultats seront sauvegardés dans les fichiers de sortie même si le script est interrompu (par exemple en appuyant sur Ctrl+C).
  5. Paramètre de hachage :

    • Le test_hash utilise actuellement le hachage d'exemple (13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf). Ajustez-le si nécessaire.

Contributions

Les contributions sont les bienvenues ! Si vous souhaitez contribuer, veuillez :

  1. Forker ce dépôt.
  2. Créer une nouvelle branche pour votre fonctionnalité/correction :
    root@kitploit:~
    git checkout -b feature/nom-de-votre-fonctionnalite
    
  3. Validez vos modifications :
    root@kitploit:~
    git commit -m "Ajoutez vos modifications ici"
    
  4. Poussez vers votre branche :
    root@kitploit:~
    git push origin feature/nom-de-votre-fonctionnalite
    
  5. Créez une pull request.

Licence

Ce projet est sous licence MIT License. Voir le fichier LICENSE pour plus de détails.


Avec cette documentation, vous pouvez facilement télécharger le script sur GitHub et fournir des instructions claires pour que d'autres utilisent l'outil.

Télécharger l’outil