#1MFA、SSO、パスワードレス、生体認証、IDプロバイダーツール。
Kitploit おすすめ

CTFラボおよびCVE-2026-29000(pac4j-jwt JWE認証バイパス)向けのエクスプロイトツールキット。脆弱なFlaskターゲット、トークン偽造ライブラリ、対話型エクスプロイトコンソール、Java PoCが含まれています。
CVE-2026-31282 の概念実証: Totara LMS のログインページにおけるアクセス制御バイパスにより、未認証のブルートフォース認証情報攻撃が可能になります。脆弱性の詳細、影響を受けるバージョン、および緩和策のガイダンスが含まれます。

このリポジトリには、CVE-2025-58434 用の Proof of Concept (PoC) Python スクリプトが含まれており、トークン漏洩により、flowise バージョン 3.0.5 以下で認証プロセスなしに他のユーザーのパスワードを変更することを攻撃者に可能にします。

CVE-2025-0108のパス混乱脆弱性をNginx/Apacheスタックで再現します。脆弱なPoCと、二重エンコードされた認証バイパスに対するバックエンド側の緩和策を示すパッチ適用済みの実装を含みます。

CVE-2026-36959の概念実証エクスプロイト。U-SPEEDルーターのファームウェアにおけるレート制限欠如の脆弱性で、管理ログインエンドポイントへのブルートフォース攻撃を可能にします。

CVE-2026-32646: 管理デバイスエンドポイントにおける認証欠如 — Gardyn Home Kit (ICSA-26-055-03)

CodeAstro Simple Attendance Management System 1.0 におけるSQLインジェクションの概念実証。細工したユーザー名ペイロードによる認証バイパスを実証します。

ローカルラボで、pac4j-jwt における CVE-2026-29000 の JWT/JWE 認証バイパスをシミュレートします。Docker化された Java/SparkJava 環境で、ログイン、トークン偽造、ダッシュボード API を提供し、Web エクスプロイトの練習ができます。

CVE-2026-34472の技術的分析:ZTE H188Aルーターに影響を与える、漏洩した認証情報を介した認証バイパス。

Burst Statistics WordPressプラグインにおけるCVE-2026-8181認証バイパスを実証するDockerラボ。脆弱なバージョンと修正済みバージョンを比較し、最小限の影響のPoCを使用してREST APIリクエストにおける不適切な認証を説明します。

CVE-2024-8682のPoCエクスプロイト。細工したAJAXリクエストを介して、JNews WordPressテーマで認証なしのユーザー登録を可能にします。

CVE-2026-8181 — Burst Statistics WordPressプラグインの認証バイパス(CVSS 9.8)による管理者アカウント乗っ取り。FOFA/Shodan統合とモダンなGUIを備えたマススキャナー。

cPanel & WHM認証バイパス(CVE-2026-41940)用スキャナーで、CRLFインジェクションとセッション操作を介して脆弱なバージョンを検出し、マルチスレッドとプロキシサポートを備えています。

このスクリプトは、実際のtelnet -aクライアントセッションの正確なバイトシーケンスをミラーリングした完全なTelnetネゴシエーションを実行します。

この脆弱性により、有効な管理者ユーザー名を知っている認証されていない攻撃者が、Basic 認証ヘッダーで任意の誤ったパスワードを使用して、REST API リクエスト中にその管理者を偽装できます。攻撃者はこの欠陥を悪用して、事前認証なしで新しい管理者アカウントを作成する可能性があります。

CVE-2026-45332の概念実証エクスプロイト。Automad CMSにおけるアクセス制御の欠陥を悪用し、未認証で管理者のbcryptハッシュとTOTPシークレットをダンプするもの。

GNU-InetUtils-telnetd-Authentication-Bypass-Vulnerability

Flowiseで漏洩したパスワードリセットトークンを介して認証なしのアカウント乗っ取りを実証するCVE-2025-58434の概念実証エクスプロイト。トークン漏洩とパスワードリセットの2段階攻撃を含む。