Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
vicidial-cve-2024-8503-blind-sqli-poc — VICIdial CVE-2024-8503에 대한 인증되지 않은 시간 기반 블라인드 SQL 인젝션 PoC로, 메타데이터 추출, 재개 가능한 스캔, 엄격한 안전 제한이 특징입니다. | Kitploit
도구/GitHubGitHub/machine-farmer/vicidial-cve-2024-8503-blind-sqli-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationDatabase Security
GitHubmachine-farmer/vicidial-cve-2024-8503-blind-sqli-poc

vicidial-cve-2024-8503-blind-sqli-poc

VICIdial CVE-2024-8503에 대한 인증되지 않은 시간 기반 블라인드 SQL 인젝션 PoC로, 메타데이터 추출, 재개 가능한 스캔, 엄격한 안전 제한이 특징입니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
3개월 전아직 검토되지 않음

vicidial-cve-2024-8503-blind-sqli-poc

VICIdial의 VERM_AJAX_functions.php 엔드포인트(CVE-2024-8503)에 대한 인증되지 않은 시간 기반 블라인드 SQL 인젝션 개념 증명(PoC)입니다. 이 프로젝트는 승인된 보안 테스트, 검증 및 교육 목적으로만 제공됩니다.

개요

CVE-2024-8503은 VICIdial에서 인증되지 않은 SQL 인젝션으로, 조작된 Basic Auth 사용자 이름 값이 VERM_AJAX_functions.php의 취약한 쿼리 로직에 도달할 수 있습니다. 이 PoC는 시간 기반 추론을 사용하여 악용 가능성을 확인하고 제한된 메타데이터와 테이블 데이터를 통제된 방식으로 추출합니다.

기능

  • ASCII 이진 탐색을 사용하는 시간 기반 블라인드 SQLi 추출 엔진
  • 디스크 상태를 통한 재개 가능한 스캔
  • 버전, DB 이름, DB 사용자, 호스트 이름, 권한 및 테이블 수에 대한 메타데이터 추출
  • 엄격한 제한이 적용된 테이블, 열, 행 검색
  • 수동 및 자동 추출 모드
  • CSV 및 JSON 내보내기
  • 네트워크 활동이 없는 자체 점검 모드

안전 제한

이 릴리스는 엄격한 개념 증명(PoC) 제한을 적용합니다:

  • 테이블: 10
  • 테이블당 열: 10
  • 테이블당 행: 10
  • 셀당 추출 길이: 100자
  • 메타데이터 최대 길이: 250자

요구 사항

  • Python 3.8+
  • requests

설치

의존성을 설치합니다:

root@kitploit:~
pip install requests

빠른 시작

네트워크 요청 없이 설정을 확인하려면 로컬 자체 점검을 실행합니다:

root@kitploit:~
python3 CVE-2024-8503-POC.py --self-check

기본 비대화형 스캔을 실행합니다:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld

대화형 모드

대화형 모드는 운영자 주도 테스트를 위한 별도의 워크플로입니다. 단일 명령을 실행하는 대신 추출 작업을 수동으로 단계별 진행하려는 경우 유용합니다.

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --interactive

대화형 메뉴는 메타데이터 추출, 테이블 및 열 검색, 수동 추출, 자동 추출, 사용자 지정 쿼리 및 재개 가능한 전체 스캔을 지원합니다.

명령줄 사용법

대화형 메뉴에 진입하지 않고 특정 작업을 수행하려면 다음 명령을 사용합니다.

메타데이터 추출:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --metadata db_version database db_user

테이블 목록:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --list-tables

테이블의 열 가져오기:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --get-columns call_log

특정 열 추출:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --table call_log --columns uniqueid,channel --rows 3

테이블 데이터 자동 추출:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --auto-extract call_log

전체 스캔:

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --full-scan

사용자 지정 쿼리(SELECT만):

root@kitploit:~
python3 CVE-2024-8503-POC.py --url https://target.tld --custom-query "SELECT DATABASE()"

선택적 플래그:

  • --path 엔드포인트 경로 변경(기본값: /VERM/VERM_AJAX_functions.php)
  • --skip-vuln-check 초기 확인 프로브 건너뛰기
  • --export 결과 저장(메타데이터/전체 스캔은 JSON, 테이블 데이터는 CSV)

재개 가능한 스캔

진행 상황은 자동으로 다음 위치에 저장됩니다:

root@kitploit:~
.vicidial_scan_state.json

이전 스캔이 감지되면 스크립트가 재개 또는 상태 초기화를 제안합니다.

프로젝트 참고 사항

  • 대화형 워크플로는 표준 명령줄 흐름과 다른 운영자 경험을 제공하기 위한 것입니다.
  • 이 도구는 추출을 작고 시연 가능한 개념 증명(PoC) 범위로 제한합니다.
  • 저장소 루트에 해당하는 LICENSE 파일이 추가되어야 합니다. 이 README는 MIT를 가정합니다.

법적 고지

이 도구는 승인된 보안 테스트 및 교육 목적으로만 제공됩니다. 컴퓨터 시스템에 대한 무단 액세스는 불법입니다. 소유하지 않은 시스템을 테스트하기 전에 명시적인 서면 허가를 받아야 합니다. 저자는 이 도구로 인한 오용 또는 손해에 대한 책임을 지지 않습니다.

라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 저장소 수준의 LICENSE 파일을 참조하세요.

업데이트

  • 2026-04-29: 자체 점검 모드를 추가하고 엄격한 10/10/10 제한을 적용했습니다.

변경 로그

1.0.0

  • 테이블, 열, 행에 대해 엄격한 PoC 제한을 적용했습니다.
  • 재개 가능한 스캔과 자체 점검 모드를 추가했습니다.
도구 다운로드