Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-12102-Scanner — Scanner automatizzato per la vulnerabilità di upload non autenticato di file CVE-2019-12102 in Kentico CMS. Controlla i domini, verifica con il parametro hash e restituisce i target potenzialmente e confermatamente vulnerabili. | Kitploit
Strumenti/GitHubGitHub/egi08/cve-2019-12102-scanner
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubegi08/cve-2019-12102-scanner

CVE-2019-12102-Scanner

Scanner automatizzato per la vulnerabilità di upload non autenticato di file CVE-2019-12102 in Kentico CMS. Controlla i domini, verifica con il parametro hash e restituisce i target potenzialmente e confermatamente vulnerabili.

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2019-12102 Scanner

Il CVE-2019-12102 Scanner è uno strumento automatizzato per scansionare la vulnerabilità Unauthenticated File Upload / File Exposure in Kentico CMS versioni dalla 11 alla 12. Questa vulnerabilità è causata da un controllo degli accessi improprio sull'endpoint /cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx. Lo strumento verifica se un dominio è vulnerabile controllando la risposta dell'endpoint e salva i risultati in file separati per i domini Potenzialmente Vulnerabili e Confermati Vulnerabili.


Indice

  1. Descrizione della Vulnerabilità
  2. Caratteristiche Principali
  3. Installazione
  4. Utilizzo
  5. Esempio di Output
  6. Note Importanti
  7. Contributi
  8. Licenza

Descrizione della Vulnerabilità

La vulnerabilità consente agli attaccanti di:

CVE-2019-12102
  • Caricare file senza autenticazione.
  • Sfogliare i file esistenti sul server.

L'endpoint vulnerabile (/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx) può essere raggiunto senza autenticazione se il parametro hash non viene validato correttamente. Se l'URL reindirizza a /CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=, il dominio viene considerato vulnerabile.


Caratteristiche Principali

  • Scansione Automatica: Scansiona un elenco di domini da un file di input.
  • Doppia Verifica: Garantisce che un dominio sia realmente vulnerabile aggiungendo un parametro hash.
  • Output Colorato: Mostra i risultati a colori per una facile identificazione (rosso per confermati vulnerabili, giallo per potenzialmente vulnerabili).
  • File di Output Separati: Salva i domini Potenzialmente Vulnerabili e Confermati Vulnerabili in file separati.
  • Salvataggio Sicuro: Salva i risultati anche se lo script viene interrotto (ad es. premendo Ctrl+C).

Installazione

Prerequisiti

  • Python 3.x
  • Moduli Python: requests, colorama

Passaggi di Installazione

  1. Clona questo repository:

    root@kitploit:~
    git clone https://github.com/Egi08/CVE-2019-12102-Scanner.git
    cd CVE-2019-12102-Scanner
    
  2. Installa le dipendenze:

    root@kitploit:~
    pip install -r requirements.txt 
    

    (Se il file requirements.txt non esiste, crealo con il seguente contenuto):

    root@kitploit:~
    requests
    colorama
    
  3. Prepara un file di input (domains.txt) contenente un elenco di domini, uno per riga. Esempio:

    root@kitploit:~
    example.com
    another-example.com
    vulnerable-site.com
    

Utilizzo

Argomenti della Riga di Comando

root@kitploit:~
python cve_2019_12102_scanner.py -l <input_file> -p <potentially_output_file> -c <confirmed_output_file>

Parametri

  • -l, --list: Percorso del file contenente l'elenco dei domini (obbligatorio).
  • -p, --potentially: File di output per i domini Potenzialmente Vulnerabili (opzionale, predefinito: potentially_vulnerable.txt).
  • -c, --confirmed: File di output per i domini Confermati Vulnerabili (opzionale, predefinito: confirmed_vulnerable.txt).

Esempio di Comando

root@kitploit:~
python cve_2019_12102_scanner.py -l domains.txt -p potentially_vulnerable.txt -c confirmed_vulnerable.txt

Esempio di Output

Console

root@kitploit:~
[*] Starting vulnerability scanner for CVE-2019-12102...
[*] Checking: http://example.com
[-] Not Vulnerable: http://example.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx
[*] Checking: http://vulnerable-site.com
[+] Potentially Vulnerable: http://vulnerable-site.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx
[+] Confirmed Vulnerable: http://vulnerable-site.com/CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf

[+] Results saved:
    Potentially Vulnerable domains saved to potentially_vulnerable.txt
    Confirmed Vulnerable domains saved to confirmed_vulnerable.txt

File di Output (potentially_vulnerable.txt)

root@kitploit:~
http://vulnerable-site.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx

File di Output (confirmed_vulnerable.txt)

root@kitploit:~
http://vulnerable-site.com/CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf

Note Importanti

  1. Test Etico:

    • Utilizza questo strumento solo su domini per i quali hai il permesso di eseguire test.
    • La scansione non autorizzata potrebbe violare le leggi.
  2. Timeout:

    • Se un dominio risponde lentamente, puoi regolare il valore di timeout nella funzione requests.get:
      root@kitploit:~
      response = requests.get(full_url, timeout=20)  # Timeout di 20 secondi
      
  3. Gestione degli Errori:

    • Se si verifica un errore di rete o un dominio non è raggiungibile, lo strumento registrerà un messaggio di errore ma continuerà a controllare gli altri domini.
  4. Salvataggio Sicuro:

    • I risultati verranno salvati nei file di output anche se lo script viene interrotto (ad es. premendo Ctrl+C).
  5. Parametro Hash:

    • Attualmente test_hash utilizza l'hash di esempio (13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf). Modificalo se necessario.

Contributi

I contributi sono benvenuti! Se desideri contribuire, ti preghiamo di:

  1. Fare il fork di questo repository.
  2. Creare un nuovo branch per la tua funzionalità/correzione:
    root@kitploit:~
    git checkout -b feature/your-feature-name
    
  3. Committare le tue modifiche:
    root@kitploit:~
    git commit -m "Add your changes here"
    
  4. Eseguire il push del tuo branch:
    root@kitploit:~
    git push origin feature/your-feature-name
    
  5. Creare una pull request.

Licenza

Questo progetto è concesso in licenza sotto la MIT License. Consulta il file LICENSE per maggiori dettagli.


Con questa documentazione, puoi facilmente caricare lo script su GitHub e fornire istruzioni chiare affinché altri possano utilizzare lo strumento.

Scarica lo strumento