Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
vicidial-cve-2024-8503-blind-sqli-poc — Preuve de concept (PoC) d'injection SQL aveugle basée sur le temps, sans authentification, pour VICIdial CVE-2024-8503, avec extraction de métadonnées, analyses reprises et limites de sécurité strictes. | Kitploit
Outils/GitHubGitHub/machine-farmer/vicidial-cve-2024-8503-blind-sqli-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationSécurité des Bases de Données
GitHubmachine-farmer/vicidial-cve-2024-8503-blind-sqli-poc

vicidial-cve-2024-8503-blind-sqli-poc

Preuve de concept (PoC) d'injection SQL aveugle basée sur le temps, sans authentification, pour VICIdial CVE-2024-8503, avec extraction de métadonnées, analyses reprises et limites de sécurité strictes.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 3 moisPas encore vérifié

vicidial-cve-2024-8503-blind-sqli-poc

Preuve de concept d'injection SQL aveugle basée sur le temps non authentifiée pour le point de terminaison VERM_AJAX_functions.php de VICIdial (CVE-2024-8503). Ce projet est destiné uniquement aux tests de sécurité autorisés, à la validation et à l'éducation.

Aperçu

CVE-2024-8503 est une injection SQL non authentifiée dans VICIdial où une valeur de nom d'utilisateur Basic Auth spécialement conçue peut atteindre une logique de requête vulnérable dans VERM_AJAX_functions.php. Cette preuve de concept utilise l'inférence temporelle pour confirmer l'exploitabilité et extraire des métadonnées et données de tables limitées de manière contrôlée.

Fonctionnalités

  • Moteur d'extraction SQLi aveugle basé sur le temps utilisant la recherche binaire par ASCII
  • Analyses pouvant être reprises avec état sur disque
  • Extraction de métadonnées pour la version, le nom de la base de données, l'utilisateur de la base de données, le nom d'hôte, les privilèges et le nombre de tables
  • Découverte de tables, colonnes et lignes avec des limites strictes
  • Modes d'extraction manuelle et automatique
  • Export CSV et JSON
  • Mode d'auto-vérification sans activité réseau

Limites de sécurité

Applique des limites strictes de preuve de concept :

  • Tables : 10
  • Colonnes par table : 10
  • Lignes par table : 10
  • Longueur d'extraction par cellule : 100 caractères
  • Longueur maximale des métadonnées : 250 caractères

Prérequis

  • Python 3.8+
  • requests

Installation

Installer les dépendances :

root@kitploit:~
pip install requests

Démarrage rapide

Exécutez l'auto-vérification locale pour confirmer la configuration sans effectuer de requêtes réseau :

root@kitploit:~
python3 CVE-2024-8503-POC.py --self-check

Exécutez une analyse non interactive de base :

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld

Mode interactif

Le mode interactif est un flux de travail séparé pour les tests pilotés par l'opérateur. Il est utile lorsque vous souhaitez parcourir les tâches d'extraction manuellement plutôt que d'exécuter une seule commande.

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --interactive

Le menu interactif prend en charge l'extraction de métadonnées, la découverte de tables et de colonnes, l'extraction manuelle, l'extraction automatique, les requêtes personnalisées et les analyses complètes pouvant être reprises.

Utilisation en ligne de commande

Utilisez ces commandes lorsque vous souhaitez effectuer une tâche spécifique sans entrer dans le menu interactif.

Extraire les métadonnées :

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --metadata db_version database db_user

Lister les tables :

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --list-tables

Obtenir les colonnes d'une table :

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --get-columns call_log

Extraire des colonnes spécifiques :

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --table call_log --columns uniqueid,channel --rows 3

Extraire automatiquement les données d'une table :

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --auto-extract call_log

Analyse complète :

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --full-scan

Requête personnalisée (SELECT uniquement) :

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --custom-query "SELECT DATABASE()"

Indicateurs optionnels :

  • --path pour modifier le chemin du point de terminaison (par défaut : /VERM/VERM_AJAX_functions.php)
  • --skip-vuln-check pour ignorer la sonde de confirmation initiale
  • --export pour enregistrer les résultats (JSON pour les métadonnées/analyse complète, CSV pour les données de table)

Analyses pouvant être reprises

La progression est enregistrée automatiquement dans :

root@kitploit:~
.vicidial_scan_state.json

Si une analyse précédente est détectée, le script proposera de la reprendre ou d'effacer l'état.

Notes sur le projet

  • Le flux de travail interactif est conçu comme une expérience opérateur différente du flux standard en ligne de commande.
  • L'outil maintient l'extraction limitée à un périmètre de preuve de concept restreint et démontrable.
  • Un fichier LICENSE correspondant doit être ajouté à la racine du dépôt ; ce README suppose la licence MIT.

Avertissement légal

Cet outil est fourni uniquement à des fins de tests de sécurité autorisés et d'éducation. L'accès non autorisé à des systèmes informatiques est illégal. Vous devez obtenir une autorisation écrite explicite avant de tester tout système que vous ne possédez pas. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.

Licence

Ce projet est sous licence MIT. Consultez le fichier LICENSE au niveau du dépôt pour plus de détails.

Mises à jour

  • 2026-04-29 : Ajout du mode d'auto-vérification et application des limites strictes 10/10/10.

Journal des modifications

1.0.0

  • Application des limites strictes de preuve de concept pour les tables, les colonnes et les lignes.
  • Ajout des analyses pouvant être reprises et du mode d'auto-vérification.
Télécharger l’outil