#1MFA、SSO、パスワードレス、生体認証、IDプロバイダーツール。
Kitploit おすすめ

CVE-2025-10658用のPythonエクスプロイトスクリプト:WordPress SupportCandyゲストログインで6桁のOTPをブルートフォースし、admin-ajax.phpエンドポイントを介して完全なアカウント乗っ取りを達成します。
CVE-2026-24061の概念実証エクスプロイト。telnetdにおけるUSER環境変数への引数インジェクションによる認証バイパスであり、認証なしでrootシェルへのアクセスを可能にする。

# n8n向け自動化エクスプロイトチェーン:認証なしの任意ファイル読み取り、管理者トークン偽造、サンドボックス回避によるリモートコード実行を式インジェクション経由で実現

CVE-2026-6274の概念実証エクスプロイト。Redline WR3200ルーターにおける認証バイパスで、静的CookieとIPチェックの欠如により、不正なパスワード変更を可能にします。

Simple Content Management System PHPにおけるSQLインジェクション認証バイパスの概念実証。認証されていない攻撃者が細工したuserパラメータを介して管理者アクセスを取得できるようにします。

Smart Parking System 1.0における重要な管理者機能への未認証アクセスを実証する概念実証であり、アカウント作成、データ改ざん、PII(個人識別情報)の露出を可能にします。

CVE-2026-23550 用の Bash エクスプロイト。Modular Connector の /api/modular-connector/login エンドポイントへの細工された REST API リクエストを介して、未認証の WordPress 管理者ログインを引き起こします。

CVE-2025-1242: ハードコードされた iothubowner Connection String — Gardyn Home Kit (ICSA-26-055-03)

CVE-2022-43110

CVE-2025-26788の概念実証エクスプロイト。JavaScriptフッキングを介したWebAuthn資格情報IDの操作を実証し、脆弱な環境での認証をバイパスする。

WordPressの認証されていないOTPパスワードリセット脆弱性の概念実証エクスプロイト。攻撃者が資格情報なしで被害者のパスワードをリセットできるようにする。

Advanced Custom Fields: Extended <= 0.9.2.5 - バリデーションバイパスによる未認証の権限昇格(「_acf_post_id」パラメータ)

CVE-2025-58434 Flowise <= 3.0.5およびそれ以前のバージョンでは、認証されていないパスワード再設定トークンを介してアカウント乗っ取りが可能です。CVE-2025-59528 lowiseAI Custom MCP Nodeにおけるリモートコード実行。

YAMCS yamcs-core 5.12.7未満には、POST /auth/tokenに対するレート制限がありません。認証されていない攻撃者が、任意のアカウントに対して無制限のブルートフォース試行を行うことができます。HTTP 429を返すことはありません。5.12.7で修正されました。

Hippoo Mobile App for WooCommerce <= 1.9.4 - 未認証の認証バイパスによる管理者アカウント乗っ取り

CVE-2024-21413 moniker link を悪用してNTLM認証情報を窃取するペネトレーションテストラボ。攻撃実行、ハッシュクラッキング、防御策を含む。

PetitPotam エクスプロイトを介した NTLM リレー攻撃を Zeek を使用して検出し、DCERPC 戻りコードを解析することで成功した試行と失敗した試行を区別します。

CVE-2026-29000のエクスプロイト。pac4j-jwtにおける認証バイパスで、攻撃者が公開鍵のみを使用して管理者トークンを偽造できるようにします。