Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
telerik-scanner-CVE-2019-18935 — Telerik CVE-2019-18935 脆弱性スキャナー | Kitploit
ツール/GitHubGitHub/0xsharz/telerik-scanner-cve-2019-18935
偵察脆弱性スキャナーエクスプロイト情報収集ウェブセキュリティペネトレーションテスト
GitHub0xsharz/telerik-scanner-cve-2019-18935

telerik-scanner-CVE-2019-18935

Telerik CVE-2019-18935 脆弱性スキャナー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
11年前未レビュー

Telerik CVE-2019-18935 脆弱性スキャナー

Telerik UI for ASP.NET AJAX のリモートコード実行脆弱性 (CVE-2019-18935) を検出するために設計された Python ベースのセキュリティスキャナー。

🚨 脆弱性の詳細

CVE: CVE-2019-18935
リスクレベル: HIGH
CWE: CWE-913
CVSS: 9.8 (Critical)

説明

Telerik UI for ASP.NET AJAX バージョン 2019.3.1023 以前には、RadAsyncUpload 関数に .NET デシリアライゼーションの脆弱性が含まれており、リモートコード実行につながる可能性があります。

影響を受けるバージョン

  • 脆弱: 2019.3.1023 までのすべてのバージョン
  • 修正済み: 2020.1.114 以降
  • 緩和策: 2019.3.1023 以降のデフォルト以外の設定で悪用を防止可能

悪用の前提条件

暗号化キーが既知の場合に悪用可能です。その原因は:

  • CVE-2017-11317 (暗号化キーの開示)
  • CVE-2017-11357 (暗号化キーの開示)

🛠️ インストール

必要条件

root@kitploit:~
pip install requests

ダウンロード

root@kitploit:~
git clone <repository-url>
cd TelerikVulnCheck

🎯 使用方法

基本スキャン

単一ターゲット

root@kitploit:~
python telerik_CVE-2019-18935.py -t example.com

ファイルからの複数ターゲット

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt

IP 範囲スキャン

root@kitploit:~
python telerik_CVE-2019-18935.py -r 192.168.1.0/24

ランダム IP 検索

root@kitploit:~
python telerik_CVE-2019-18935.py -search

高度なオプション

カスタムスレッド

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --threads 20

カスタムタイムアウト

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --timeout 30

レート制限

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --delay 0.5

カスタム出力

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --output results.txt

📋 コマンドライン引数

📁 入力ファイル形式

1行に1つのターゲットを記述したテキストファイルを作成します:

root@kitploit:~
# targets.txt
example.com
192.168.1.1
test.example.com
10.0.0.1

機能:

  • # で始まる行はコメント
  • IP アドレス、ホスト名、URL をサポート
  • プロトコルの自動検出と正規化

🔍 検出方法

1. RAU モジュール検出

以下のパスで Telerik RadAsyncUpload ハンドラをスキャン:

  • /Telerik.Web.UI.WebResource.axd?type=rau
  • /aspnet-ajax/Telerik.Web.UI.WebResource.axd?type=rau

2. バージョン分析

HTML ソースからバージョンパターンを分析:

  • 正規表現: 20[0-9]{2}(?:\.[0-9]*)+
  • ページコンテンツからバージョン情報を抽出

3. 脆弱性評価

バージョンに基づいて脆弱性を判定:

  • < 2020: 脆弱
  • 2020.3.1023+: 修正済み
  • 2020.1-2: 脆弱

📊 出力

コンソール出力

  • 色付きステータスメッセージ
  • リアルタイム進行状況トラッキング
  • 脆弱性アラート

ファイル出力

結果はタイムスタンプ付きファイルに保存されます:

root@kitploit:~
telerik_scan_results_20241201_143022.txt

ファイル内容:

  • スキャンサマリーと統計
  • 脆弱性のあるターゲットの詳細
  • 完全なスキャン結果
  • タイムスタンプとメタデータ

⚡ パフォーマンス

スレッド

  • デフォルト: 10 同時スレッド
  • 推奨: 大規模スキャンでは 15-20 スレッド
  • 最大: ネットワーク容量に応じて調整

スキャン時間 (推定)

ターゲット数スレッド数時間
10010~1-2 分
100010~10-15 分
10020~30-60 秒

🛡️ セキュリティ上の考慮事項

レート制限

  • リクエスト間の設定可能な遅延
  • 検出を避けるための慎重なスキャン
  • 正当性のためのユーザーエージェントヘッダー

ネットワークの安全性

  • SSL 証明書の処理
  • タイムアウト保護
  • 接続エラー処理

🔧 設定

環境変数

root@kitploit:~
export TELERIK_TIMEOUT=15
export TELERIK_THREADS=20
export TELERIK_DELAY=0.5

デフォルト設定

root@kitploit:~
DEFAULT_TIMEOUT = 10      # seconds
DEFAULT_THREADS = 10      # concurrent threads
DEFAULT_DELAY = 1.0       # seconds between requests

🐛 トラブルシューティング

よくある問題

接続タイムアウト

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --timeout 30

パフォーマンスの低下

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --threads 20 --delay 0.1

SSL の問題

  • スキャナーは SSL 警告を自動処理
  • 遅い SSL ハンドシェイクのためにタイムアウトを調整

エラーメッセージ

エラー解決策
File not foundファイルのパスと権限を確認
Connection errorネットワーク接続を確認
Timeoutタイムアウト値を増やす

⚠️ 法的および倫理的な使用

許可されたテストのみ

  • 所有しているシステム、または明示的なテスト許可を得ているシステムでのみ使用
  • レート制限とネットワークポリシーを尊重
  • 不正なセキュリティテストに使用しない

責任ある開示

脆弱性を発見した場合:

  1. 発見内容を文書化
  2. システム所有者に連絡
  3. 修正のための妥当な期間を設ける
  4. 責任ある開示の慣行に従う

免責事項: このツールは許可されたセキュリティテスト専用です。ユーザーはテスト対象のスキャン許可を得ていることを確認する責任があります。作成者はこのツールの誤用について一切の責任を負いません。

ツールをダウンロード
ArgumentShortDescriptionDefault
--target-tスキャンする単一ターゲット-
--inputfile-iLターゲットリストを含むファイル-
--range-rIP 範囲 (CIDR 表記)-
--search-ランダム IP を検索-
--threads-同時スレッド数10
--timeout-リクエストタイムアウト (秒)10
--delay-リクエスト間の遅延1.0
--output-出力ファイル名自動生成
SSL warning通常の動作です。無視しても構いません。