Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-6860 — Uno strumento da riga di comando prova di concetto in C per rilevare la vulnerabilità SQL injection . | Kitploit
Strumenti/GitHubGitHub/bytereaper77/cve-2025-6860
Scanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebPenetration TestingArchived
GitHubbytereaper77/cve-2025-6860

CVE-2025-6860

Uno strumento da riga di comando prova di concetto in C per rilevare la vulnerabilità SQL injection .

Vedi Repository
211 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Strumento di Exploit per CVE-2025-6860

Uno strumento da riga di comando proof‑of‑concept in C per rilevare (e sfruttare rudimentalmente) la vulnerabilità di SQL injection CVE‑2025‑6860 in staff_commision.php (parametri fromdate e todate). Utilizza libcurl per le richieste HTTP, ruota attraverso payload e user‑agent comuni, analizza le risposte alla ricerca di pattern di errore SQL e produce output colorato a console tramite syscall.

Caratteristiche

  • Rotazione automatica dei payload
    Prova una varietà di payload di SQL injection (' OR 1 -- -, admin' or '1'='1, -1 UNION SELECT 1, …) sia su fromdate che su todate.

  • Ciclo dinamico degli User‑Agent
    Ruota attraverso un elenco di stringhe realistiche di UA dei browser per eludere semplici filtri.

  • HTTP tramite Libcurl
    Segue i redirect, disabilita la verifica SSL (per test), intestazioni personalizzate.

  • Syscall di basso livello per I/O
    Usa syscall(write) invece di printf() per messaggi colorati e tempestivi.

  • Analisi delle risposte
    Scansiona le risposte del server alla ricerca di oltre 50 firme di errore SQL (MySQL, PostgreSQL, Oracle, MSSQL, OLE‑DB, ODBC, Hibernate, ecc.).

  • Output colorato ANSI
    Messaggi chiari di successo/fallimento/informativi in verde, blu, rosso.

Prerequisiti

  • gcc (o qualsiasi compilatore C recente con supporto Linux x86_64)
  • libcurl header di sviluppo
  • argparse.c/h (inclusi in questo repository)

Su Debian/Ubuntu:

root@kitploit:~
sudo apt update
sudo apt install -y build-essential libcurl4-openssl-dev

Compilazione:

root@kitploit:~
gcc exploit.c argparse.c -o exploit -lcurl

Utilizzo:

root@kitploit:~
./exploit -u "http://target.com/panel/staff_commision.php?fromdate=&todate="
  • -u, --url
    URL di destinazione (template), includere il percorso base e i parametri vuoti.

Esempio:

root@kitploit:~
./exploit -u "http://vulnweb.com/panel/staff_commision.php?fromdate=&todate="

Se vulnerabile, vedrai:

root@kitploit:~
[+] Exploitation of CVE-2025-6860 has begun...
[+] TARGET URL   : http://…?fromdate=&todate=
[+] Request sent successfully!
[+] FULL URL     : http://…?fromdate=' OR 1 -- -&todate=' OR 1 -- -
[+] HTTP CODE    : 200
[+] A suspicious word was found in response!
[+] Keyword      : You have an error in your SQL syntax
[+] The server suffers from a CVE-2025-6860 vulnerability!

In caso di fallimento, vengono segnalati pattern mancanti o errori HTTP.

📂 Struttura dei file:

root@kitploit:~
├── exploit.c       # Logica principale dell'exploit
├── argparse.c      # Implementazione minimale di argparse
├── argparse.h      # Header per argparse.c
├── README.md       # Questa documentazione
└── LICENSE         # File della licenza MIT

📝 Contribuisci:

  • Fai il fork del repository
  • Aggiungi payload, pattern di errore o funzionalità di estrazione avanzate

Disclaimer: Utilizza questo strumento solo su sistemi di tua proprietà o per i quali hai esplicito permesso di test. La scansione o lo sfruttamento non autorizzati sono illegali.

Scarica lo strumento