Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-49132 — CVE-2025-49132 | Kitploit
ツール/GitHubGitHub/websafety-2tina/cve-2025-49132
偵察脆弱性スキャナーエクスプロイトウェブアプリケーション悪用情報収集設定ミス
GitHubwebsafety-2tina/cve-2025-49132

CVE-2025-49132

CVE-2025-49132

リポジトリを見る
211ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-49132 - Pterodactyl Panel 設定情報スキャンツール

このツールは、Pterodactyl パネルのインスタンスをスキャンし、データベース設定情報の取得を試みます。特定のパストラバーサル脆弱性を利用することで、パネルの機密設定データを取得できます。

プロジェクト概要

本プロジェクトは、パブリックネットワークに露出した Pterodactyl パネルインスタンスの設定情報を検出・収集するための高性能 HTTP リクエストツールです。ターゲットサーバーに特定のリクエストを送信し、応答にデータベース設定情報が含まれているか確認し、結果を分類して保存します。

機能特性

主な機能

  • マルチモード実行: シングルスレッド、マルチスレッド、非同期の3つの実行モードをサポート
  • スマート分類: 結果を自動的に「正解」(ターゲットデータを含む)と「エラー」(ターゲットデータを含まない、またはリクエスト失敗)の2つに分類
  • 自動保存: 結果の種類に応じて自動的に異なるディレクトリに保存
  • パフォーマンスモニタリング: 実行の進捗状況と統計情報をリアルタイム表示
  • プロキシサポート: プロキシ経由のリクエスト送信をサポート
  • エラーリトライ: 失敗したリクエストを自動リトライ
  • 結果分析: 応答データ内のデータベース設定情報を自動分析

技術的特徴

  • requests ライブラリを使用したHTTPリクエスト
  • aiohttp を使用した非同期リクエストサポート
  • ThreadPoolExecutor を使用したマルチスレッド処理
  • JSONデータの解析・分析をサポート
  • 充実したエラーハンドリング機構を備えている

ディレクトリ構造

root@kitploit:~
.
├── main.py              # メインプログラムファイル
├── url.txt              # ターゲットホスト一覧ファイル
├── json/                # 出力ディレクトリ
│   ├── ✔️正解/           # ターゲットデータを含む結果の保存ディレクトリ
│   └── ❌エラー/           # エラーまたは無効な結果の保存ディレクトリ
└── README.md            # プロジェクト説明ドキュメント

依存関係のインストール

プログラムを実行する前に、必要な Python ライブラリをインストールします:

root@kitploit:~
pip install requests aiohttp urllib3

使用方法

基本用法

root@kitploit:~
python main.py

デフォルトでは url.txt ファイル内のホスト一覧を読み込み、マルチスレッドモードで処理します。

コマンドライン引数

root@kitploit:~
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]

パラメータ説明:

  • -f, --file: ターゲットホスト一覧ファイルのパスを指定 (デフォルト: url.txt)
  • -m, --mode: 実行モード。選択肢: threading(マルチスレッド), async(非同期), single(シングルスレッド) (デフォルト: threading)
  • -w, --workers: ワーカースレッド数 (デフォルト: 5)

例

root@kitploit:~
# デフォルト設定を使用
python main.py

# カスタムホストファイルを指定
python main.py --file hosts.txt

# 非同期モードで処理
python main.py --mode async

# シングルスレッドモードを使用
python main.py --mode single

# ワーカースレッド数を10に設定
python main.py --workers 10

設定説明

main.py ファイル内の Config クラスで以下の設定を変更できます:

  • PROXY: プロキシサーバーアドレス (デフォルト: http://127.0.0.1:7899)
  • TIMEOUT: リクエストタイムアウト (デフォルト: 30秒)
  • MAX_RETRIES: 最大リトライ回数 (デフォルト: 3回)
  • MAX_WORKERS: 最大ワーカースレッド数 (デフォルト: 5)
  • USER_AGENT: リクエストのUser-Agent (デフォルト: Mozilla/5.0 Windows AppleWebKit/537.36)

動作原理

  1. プログラムは指定されたファイルからホスト一覧を読み取ります
  2. 各ホストに対して /locales/locale.json パスにHTTP GETリクエストを送信します
  3. リクエストパラメータを以下のように設定:
    • locale: ../../../pterodactyl
    • namespace: config/database
  4. 応答データを分析し、データベース設定情報が含まれているか確認します
  5. 結果の種類に応じてデータを対応するディレクトリに保存:
    • ターゲットデータを含む: json/✔️正解/
    • ターゲットデータを含まない、またはリクエスト失敗: json/❌エラー/
  6. 実行の進捗状況と統計情報をリアルタイム表示

出力形式

結果はJSON形式で保存され、以下の情報を含みます:

  • success: リクエストが成功したかどうか
  • status_code: HTTPステータスコード
  • response_time: 応答時間
  • url: 実際のリクエストURL
  • headers: レスポンスヘッダー情報
  • data: 応答データ
  • size: 応答サイズ
  • contains_target_data: ターゲットデータを含むかどうか
  • database_info: 抽出されたデータベース情報

注意事項

  1. 関連する法律や規制を遵守し、許可された環境でのみこのツールを使用してください。
  2. 使用前にプロキシ設定をネットワーク環境に合わせて変更してください。
  3. 大量のリクエストはターゲットサーバーに負荷をかける可能性があるため、スレッド数を適切に設定してください。
  4. 保存された結果には機密情報が含まれる可能性があるため、適切に管理してください。

統計情報

プログラムの実行完了後、詳細な統計情報が表示されます:

  • 総リクエスト数
  • 成功リクエスト数
  • 失敗リクエスト数
  • ターゲットデータ発見数
  • 成功率
  • ターゲットデータ発見率
  • 総実行時間
  • 1秒あたりのリクエスト数
ツールをダウンロード