Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-42167-Exploit — Python 익스플로잇 for CVE-2026-42167 (ProFTPD mod_sql). 자동 파일 스캔 및 타이밍 기반 블라인드 데이터 유출 기능을 제공합니다. | Kitploit
도구/GitHubGitHub/efeanilarslan/cve-2026-42167-exploit
Vulnerability AnalysisExploitationWeb Application ExploitationData ExfiltrationPenetration Testing
GitHubefeanilarslan/cve-2026-42167-exploit

CVE-2026-42167-Exploit

Python 익스플로잇 for CVE-2026-42167 (ProFTPD mod_sql). 자동 파일 스캔 및 타이밍 기반 블라인드 데이터 유출 기능을 제공합니다.

저장소 보기
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-42167 마스터 익스플로잇 도구

ProFTPD의 mod_sql 모듈에 존재하는 CVE-2026-42167 취약점을 악용하기 위한 전문 보안 연구 도구입니다. 이 도구는 인증 없이 SQL 인젝션을 수행하여 시간 기반 부채널 공격(time-based side-channel attack)을 통해 서버의 민감한 파일을 외부로 유출합니다.

"참고: 이 도구의 효율성은 PostgreSQL 사용자의 권한과 네트워크 안정성에 따라 달라집니다."

🛡️ 취약점 개요

CVE-2026-42167은 ProFTPD의 is_escaped_text() 함수에 존재하는 치명적인 논리적 결함입니다. mod_sql이 USER 명령을 로깅하도록 구성된 경우, 공격자는 작은따옴표(')로 시작하고 끝나는 입력을 제공하여 SQL 이스케이프를 우회할 수 있습니다. 이 도구는 이러한 우회를 활용하여 PostgreSQL 전용 명령을 실행합니다.

✨ 주요 기능

  • 인증 없는 접근: USER 로깅이 활성화된 경우 자격 증명이 필요하지 않습니다.
  • 스마트 파일 스캔: 오탐(false positive)을 방지하기 위해 일반적인 파일 확장자(.txt, .log, .cfg 등)를 자동으로 테스트합니다.
  • 자동화된 유출: 파일 길이를 감지하고 ASCII 기반 타이밍 공격을 사용하여 콘텐츠를 문자 단위로 추출합니다.
  • PostgreSQL 최적화: 안정적인 악용을 위해 pg_sleep() 및 pg_read_file()을 사용합니다.
  • 공백 우회: SQL 주석 구문(/**/)을 사용하여 공백 필터링 메커니즘을 우회합니다.
  • 🚀 설치

    root@kitploit:~
    git clone https://github.com/efeanilarslan/CVE-2026-42167-Exploit
    cd CVE-2026-42167-Exploit
    pip install -r requirements.txt # (외부 종속성 불필요)
    

    💻 사용법

    기본 스캔 및 유출

    root@kitploit:~
    python3 proftpd_master_exploit.py -t <대상_IP> -p 2121
    

    특정 파일 유출

    root@kitploit:~
    python3 proftpd_master_exploit.py -t <대상_IP> -f /etc/passwd
    

    워드리스트 기반 스캔

    root@kitploit:~
    python3 proftpd_master_exploit.py -t <대상_IP> -w common.txt -s 1.5
    

    ⚙️ 파라미터

    플래그설명기본값
    -t대상 IP 주소필수
    -p대상 FTP 포트2121
    -s타이밍 공격을 위한 지연 시간2.0초
    -w파일 탐색을 위한 워드리스트없음
    -f유출할 특정 파일 경로없음

    ⚠️ 법적 고지

    이 도구는 교육 목적 및 승인된 보안 테스트 전용입니다. 개발자는 이 프로그램으로 인한 오용이나 손해에 대해 책임을 지지 않습니다. 책임감 있게 사용하십시오.

    도구 다운로드