Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
phpMyAdmin-CVE-2020-5504-Exploit — Авторизованный фреймворк для эксплуатации SQL-инъекций CVE-2020-5504 в phpMyAdmin, включающий автоматизированное перечисление баз данных, слепую инъекцию, поддержку прокси и структурированную отчетность для пентестинга и исследований в области безопасности. | Kitploit
Инструменты/GitHubGitHub/cerberusmrxi/phpmyadmin-cve-2020-5504-exploit
РазведкаСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на ПроникновениеБезопасность Баз Данных

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
cerberusmrxi/phpmyadmin-cve-2020-5504-exploit

phpMyAdmin-CVE-2020-5504-Exploit

Авторизованный фреймворк для эксплуатации SQL-инъекций CVE-2020-5504 в phpMyAdmin, включающий автоматизированное перечисление баз данных, слепую инъекцию, поддержку прокси и структурированную отчетность для пентестинга и исследований в области безопасности.

Репозиторий
1 день назадЕщё не проверено
Поделиться

CVE-2020-5504 Инструмент оценки безопасности phpMyAdmin

Каркас для авторизованного тестирования безопасности и исследований, предназначенный для выявления и проверки CVE-2020-5504 в развёртываниях phpMyAdmin

VersionPythonLicenseSecurity ResearchCVEPull Requests

Обзор · Возможности · Установка · Использование · Отчёты · Архитектура · Участие в разработке

Уведомление об ответственном использовании: Этот проект предназначен только для систем, которые вам принадлежат или на проверку которых у вас есть явное разрешение. Не используйте его против публичных, сторонних или производственных систем без письменного разрешения и определённых границ тестирования.


Скриншоты

Вывод CLIИспользование
Вывод CLIИспользование

Обзор

CVE-2020-5504 — это уязвимость SQL-инъекции, затрагивающая страницу учётных записей пользователей phpMyAdmin. Согласно официальному уведомлению phpMyAdmin, затронуты версии phpMyAdmin 4.x до 4.9.4 и phpMyAdmin 5.0.0; рекомендация — обновиться до 4.9.4 или новее для ветки 4.x и до 5.0.1 или новее для ветки 5.x.[1] Национальная база данных уязвимостей (NVD) отмечает, что для эксплуатации требуется действительная учётная запись MySQL для доступа к серверу.[2]

Этот проект предоставляет структурированный рабочий процесс для авторизованного пентеста, контролируемой валидации и исследований в области безопасности. Он предназначен для того, чтобы помочь специалистам определить тип цели, проверить, выглядит ли цель затронутой, задокументировать доказательства и сформировать структурированные отчёты для отслеживания устранения уязвимости.

Цели проекта

Инструмент организован вокруг четырёх целей:

  1. Определять установки phpMyAdmin и собирать индикаторы, связанные с версией.

  2. Проверять предполагаемую подверженность уязвимости с помощью контролируемых неразрушающих проверок, где это возможно.

  3. Оценивать авторизованные цели с настраиваемыми лимитами, поведением повторов и опциональным проксированием.

  4. Формировать отчёты о результатах в форматах, которые легко просматривать, архивировать и интегрировать в рабочие процессы.

Чем этот проект не является

Этот проект не заменяет установку исправлений, рекомендации производителя, безопасную настройку или официальный процесс авторизации пентеста. Он не гарантирует обнаружение каждого развёртывания, конфигурации, версии или сетевого состояния. Все результаты следует просматривать вручную и рассматривать как доказательства оценки, а не как автоматический вердикт о безопасности.


Содержание

  • Обзор

  • Ответственное использование

  • Возможности

  • Процедура оценки

  • Требования

  • Установка

  • Использование

  • Режимы работы

  • Параметры командной строки

  • Конфигурация

  • Отчёты

  • Архитектура

  • Устранение неполадок

  • Рекомендации по устранению

  • Разработка

  • Участие в разработке

  • Журнал изменений

  • Лицензия

  • Благодарности

  • Контакты и поддержка

  • Ссылки


Ответственное использование

Авторизация обязательна

Запускайте этот инструмент только против ресурса, если у вас есть явное разрешение от владельца ресурса. Авторизация должна определять цель, разрешённое окно тестирования, допустимые техники, исходные IP-адреса, требования к обработке данных, контакты для эскалации и условия остановки.

Никогда не тестируйте системы, доступные через интернет, только потому, что они доступны. Доступность — это не разрешение.

Обработка данных

Режимы оценки могут создавать информацию о базах данных, таблицах, столбцах или записях. Относитесь ко всем выходным данным как к потенциально чувствительным. Храните отчёты с соответствующими ограничениями доступа, избегайте размещения секретов в истории командной оболочки, шифруйте отчёты, если это требуется правилами вашего задания, и безопасно удаляйте временные данные после завершения работы.

Эксплуатационные меры предосторожности

Перед началом оценки убедитесь, что у вас есть проверенная рабочая резервная копия или процедура восстановления, канал связи с владельцем системы и задокументированный план отката или остановки. По возможности предпочитайте изолированную тестовую среду. Используйте наименее интрузивный режим, который отвечает на вопрос оценки.


Возможности

ОбластьВозможностьОписание
ОбнаружениеАвтоматическое распознаваниеОпределяет вероятные развёртывания phpMyAdmin и собирает индикаторы версии.
ВалидацияПроверка уязвимостиВыполняет контролируемые проверки с обработкой результатов, ориентированной на уверенность.
Рабочий процессНесколько режимов работыПоддерживает рабочие процессы обнаружения, проверки, исследования и пробного запуска (dry-run).
Обработка сессийУправление CSRF-токенамиИзвлекает и управляет значениями, связанными с CSRF, необходимыми для потока приложения.
АутентификацияМногосигнальная проверкаИспользует несколько индикаторов для снижения ложных результатов аутентификации.
ОценкаПеречисление баз данныхПоддерживает авторизованное перечисление баз данных, таблиц, столбцов и выбранных данных.
Исследование инъекцийСлепые техникиПоддерживает исследовательские рабочие процессы на основе логических условий и времени там, где это предусмотрено реализацией.
Формирование отчётовJSON, HTML и TXTСоздаёт структурированный, оформленный и обычный текстовый вывод для разных аудиторий.
НадёжностьПовторы и экспоненциальная паузаПовторяет временные запросы с настраиваемым поведением.
ИнтеграцииПоддержка проксиМожет использоваться с Burp Suite или другим HTTP-прокси для перехвата трафика.
Удобство использованияБогатый терминальный интерфейсОбеспечивает цветной вывод, индикаторы прогресса и читаемые сообщения о состоянии.
ДиагностикаПодробное логированиеПредоставляет дополнительную диагностическую информацию для авторизованного устранения неполадок.

Процедура оценки

Рекомендуемый рабочий процесс намеренно поэтапный, чтобы специалисты могли начать с наименее воздействующей активности и расширять область только при наличии авторизации.``` ┌──────────────────┐ │ Define scope │ Confirm written authorization and test boundaries └────────┬─────────┘ │ ▼ ┌──────────────────┐ │ Detect │ Identify phpMyAdmin and collect version indicators └────────┬─────────┘ │ ▼ ┌──────────────────┐ │ Verify │ Perform controlled vulnerability checks └────────┬─────────┘ │ ▼ ┌──────────────────┐ │ Assess, if │ Continue only when explicitly authorized │ approved │ └────────┬─────────┘ │ ▼ ┌──────────────────┐ │ Report │ Preserve evidence, limits, timestamps, and conclusions └──────────────────┘

root@kitploit:~
Положительный результат следует рассматривать с учётом версии цели, контекста аутентификации, доказательств запроса и границ взаимодействия. Отрицательный результат не доказывает, что развёртывание безопасно; он может отражать различия в версиях, контроль доступа, маршрутизацию, настройку приложения, ограничение частоты запросов или недостаточную видимость.

---

## Требования

### Требования к среде выполнения

| Требование | Поддерживаемый базовый уровень |
| --- | --- |
| Операционная система | Linux, macOS или Windows |
| Python | 3.6 или новее, с учётом совместимости зависимостей |
| Менеджер пакетов | `pip` |
| Контроль версий | Git, при установке из репозитория |
| Сетевой доступ | Подключение к явно авторизованной цели оценки |

### Зависимости Python

Проект в настоящее время ожидает следующие пакеты:```
requests>=2.31.0
rich>=13.7.0
colorama>=0.4.6
dataclasses>=0.6; python_version < "3.7"

Для воспроизводимых установок отдавайте предпочтение файлу requirements.txt из репозитория, а не установке пакетов по отдельности.


Установка

Linux и macOS```bash

git clone https://github.com/CerberusMrXi/phpMyAdmin-CVE-2020-5504-Exploit cd phpMyAdmin-CVE-2020-5504-Exploit

python3 -m venv .venv source .venv/bin/activate python -m pip install --upgrade pip python -m pip install -r requirements.txt

chmod +x start.sh quick.sh exploit.py

root@kitploit:~
Запустите интерактивный интерфейс с помощью:```bash
./start.sh

Windows```

git clone https://github.com/CerberusMrXi/phpMyAdmin-CVE-2020-5504-Exploit Set-Location phpMyAdmin-CVE-2020-5504-Exploit

py -m venv .venv ..venv\Scripts\Activate.ps1 python -m pip install --upgrade pip python -m pip install -r requirements.txt

.\start.bat

root@kitploit:~
Если политика выполнения PowerShell не позволяет запустить лаунчер, используйте документированную точку входа PowerShell из репозитория в авторизованной среде:```
powershell -ExecutionPolicy Bypass -File .\start.ps1

Ручная установка зависимостей

Используйте это только тогда, когда requirements.txt недоступен или когда вы сознательно управляете зависимостями самостоятельно:```bash python -m pip install "requests>=2.31.0" "rich>=13.7.0" "colorama>=0.4.6"

root@kitploit:~
---

## Использование

В приведённых ниже примерах `https://authorized.example/phpmyadmin` используется как заполнитель. Заменяйте его только на цель, которая явно входит в вашу утверждённую область.

### Режим обнаружения

Режим обнаружения — рекомендуемая отправная точка. Он предназначен для снятия отпечатка приложения и сбора индикаторов версии без попыток эксплуатации.```bash
python exploit.py \
  --url https://authorized.example/phpmyadmin \
  --mode detect

Короткие флаги из оригинального интерфейса также поддерживаются, где это применимо:```bash python exploit.py -u https://authorized.example/phpmyadmin -m detect

root@kitploit:~
### Режим проверки

Режим проверки предназначен для контролируемого тестирования уязвимостей. Используйте его только тогда, когда задание явно разрешает проверочную деятельность, а необходимые учётные данные были предоставлены утверждённым способом.```bash
python exploit.py \
  --url https://authorized.example/phpmyadmin \
  --mode verify \
  --username "$PMADB_USERNAME" \
  --password "$PMADB_PASSWORD"

Избегайте размещения реальных паролей непосредственно в командах, поскольку командные строки могут сохраняться в истории оболочки или быть доступны при локальном просмотре процессов.

Режим исследования

Режим исследования может выполнять более широкую санкционированную оценочную деятельность и перечисление данных. Его следует ограничивать выделенными тестовыми средами или работами с явным письменным разрешением на запрошенный объём.```bash python exploit.py
--url https://authorized.example/phpmyadmin
--mode research
--username "$PMADB_USERNAME"
--password "$PMADB_PASSWORD"
--max-databases 20
--max-tables 50

root@kitploit:~
### Режим пробного запуска

Режим пробного запуска полезен для проверки построения команд, анализа поведения рабочего процесса и тестирования конфигурации без выполнения интрузивных действий.```bash
python exploit.py \
  --url https://authorized.example/phpmyadmin \
  --dry-run

Оценка с помощью прокси

Направляйте трафик через авторизованный прокси-перехватчик, когда вам нужно проверять запросы и ответы во время теста:```bash python exploit.py
--url https://authorized.example/phpmyadmin
--mode verify
--proxy http://127.0.0.1:8080

root@kitploit:~
Используйте прокси только в том случае, если это разрешено правилами взаимодействия и он настроен на то, чтобы избегать сбора или хранения ненужных конфиденциальных данных.

### Целевая оценка базы данных

Когда в документе об объёме работ указана конкретная база данных, ограничьте оценку этой базой данных, если реализация поддерживает такую возможность:```bash
python exploit.py \
  --url https://authorized.example/phpmyadmin \
  --mode research \
  --database target_database \
  --max-tables 25

Подробная диагностика

Включите подробный вывод при расследовании неудачного подключения, неожиданного ответа или проблемы с конфигурацией:```bash python exploit.py
--url https://authorized.example/phpmyadmin
--mode verify
--verbose

root@kitploit:~
### Интерактивный интерфейс

Интерактивный лаунчер рекомендуется для начинающих пользователей, поскольку он предоставляет пошаговые подсказки, выбор режима, индикаторы выполнения и цветовой вывод состояния.```bash
# Linux/macOS
./start.sh

# Windows
start.bat

Режимы работы

РежимНазначениеОжидаемое воздействиеРекомендуемое использование
detectИдентифицировать приложение и определить индикаторы версии.Нулевое или минимальноеПервичная разведка в рамках одобренного объёма работ.
verifyПроверить, выглядит ли цель уязвимой, с помощью контролируемых проверок.НизкоеПодтверждение в ходе авторизованной оценки безопасности.
researchПровести более широкую оценку и авторизованное перечисление ресурсов.ВысокоеВыделенные лаборатории или работы с явным разрешением.
dry-runМоделировать поведение рабочего процесса без выполнения интрузивных действий.НулевоеПроверка конфигурации и команд.

Названия режимов описывают предполагаемый рабочий процесс, а не гарантию поведения при любой конфигурации. Перед использованием любого режима против действующей системы ознакомьтесь с правилами реализации и условиями проведения работ.


Параметры командной строки

Следующие параметры соответствуют текущему интерфейсу проекта. Выполните python exploit.py --help, чтобы уточнить точные названия параметров в вашей версии.

ПараметрОписаниеПример
-u, --urlБазовый URL авторизованного phpMyAdmin.--url https://authorized.example/phpmyadmin
-m, --modeВыбирает режим detect, verify или research.--mode verify
--dry-runМоделирует рабочий процесс без интрузивных действий.--dry-run
--usernameИмя пользователя для одобренной тестовой учётной записи.--username "$PMADB_USERNAME"
--passwordПароль для одобренной тестовой учётной записи.--password "$PMADB_PASSWORD"
-p, --proxyURL HTTP-прокси.--proxy http://127.0.0.1:8080
-f, --formatФормат отчёта, например json, html или txt.--format html
-o, --outputПуть к выходному файлу.--output report.html
-d, --databaseОграничивает действия указанной базой данных, где это поддерживается.--database target_database
-t, --timeoutТайм-аут запроса в секундах.--timeout 30
--max-databasesМаксимальное количество баз данных для перечисления.--max-databases 20
--max-tablesМаксимальное количество таблиц для перечисления.--max-tables 50

Важно: Отключение проверки TLS-сертификатов ослабляет защиту транспорта и должно применяться только в контролируемых тестовых условиях. Никогда не рассматривайте это как исправление для рабочей среды.


Конфигурация

Переменные окружения

Инструмент может использовать стандартные переменные прокси, когда трафик должен направляться через одобренный прокси:```bash export HTTP_PROXY=http://127.0.0.1:8080 export HTTPS_PROXY=http://127.0.0.1:8080

root@kitploit:~
Не храните учётные данные в закоммиченном файле `.env`. Если переменные окружения используются для тестовых учётных данных, защитите сеанс оболочки и очистите их после завершения работы:```bash
export PMADB_USERNAME='authorized-test-user'
export PMADB_PASSWORD='use-an-approved-secret-source'

# Remove them when finished
unset PMADB_USERNAME PMADB_PASSWORD

YAML-конфигурация

Создайте config.yaml для постоянных, несекретных настроек оценки:```yaml scan: timeout: 10 retries: 3 max_databases: 50 max_tables: 100 max_columns: 50 max_rows: 100 delay_between_requests: 0.5

report: format: json output: report.json include_sensitive: false

root@kitploit:~
Не храните учетные данные в этом файле, если только файл не защищен утвержденным в вашей организации процессом управления секретами. Добавьте локальные файлы конфигурации, содержащие конфиденциальные значения, в `.gitignore`.

---

## Отчеты

Фреймворк поддерживает вывод в форматах JSON, HTML и TXT. Выберите формат, соответствующий аудитории и требованиям к хранению результатов работы.

### Отчет JSON

JSON подходит для автоматизации, архивирования и загрузки в конвейеры оценки. Ниже показана примерная структура отчета; точный набор полей может различаться в зависимости от версии и режима.```json
{
  "scan_info": {
    "target": "https://authorized.example/phpmyadmin",
    "timestamp": "2024-01-15T10:30:00Z",
    "mode": "verify",
    "scanner": "CVE-2020-5504 Security Assessment Tool v1.2",
    "author": "Sudeepa Wanigarathna"
  },
  "fingerprint": {
    "is_phpmyadmin": true,
    "version": "5.0.0",
    "confidence": "CONFIRMED"
  },
  "verification": {
    "vulnerable": true,
    "confidence": "CONFIRMED",
    "status": "VULNERABLE_CONFIRMED"
  },
  "authentication": {
    "authenticated": true,
    "user": "authorized-test-user",
    "score": 8
  },
  "extracted_data": {
    "databases": ["information_schema", "mysql", "test"]
  }
}

HTML-отчёт

Вывод в формате HTML предназначен для просмотра человеком. Он может включать стилизованные разделы, индикаторы статуса, сводки доказательств, метаданные и макеты для печати. Храните сгенерированные отчёты в месте с контролируемым доступом.

TXT-отчёт

Вывод в формате TXT полезен для просмотра в терминале, сбора журналов, вложений в тикеты и сред, где насыщенное форматирование нежелательно.

Контрольный список для работы с отчётами

Перед отправкой отчёта убедитесь, что он содержит только информацию, разрешённую условиями работ. Проверьте URL-адреса, имена пользователей, имена баз данных, значения записей, cookie-файлы, токены, заголовки запросов и отладочный вывод на наличие секретов или персональных данных. Исключайте или удаляйте конфиденциальное содержимое, когда оно не требуется для подтверждения находки.


Архитектура

Проект организован в виде поэтапного конвейера оценки:``` Target │ ├── Fingerprinting │ ├── Version detection │ └── Path discovery │ ├── Vulnerability checks │ ├── Controlled verification │ └── Confidence analysis │ ├── Authentication │ ├── CSRF token extraction │ ├── Multi-signal validation │ └── Session management │ ├── Authorized assessment │ ├── Database enumeration │ ├── Table extraction │ └── Scoped data requests │ └── Reporting ├── JSON ├── HTML └── TXT

root@kitploit:~
### Response analysis layer

Слой анализа ответов централизует интерпретацию HTTP-ответов и поведение приложения. Следующий концептуальный интерфейс иллюстрирует предполагаемые обязанности:```
ResponseAnalyzer
 ├── status_code( )
 ├── content_type()
 ├── authenticated()
 ├── error_detected()
 ├── verification_result()
 └── extract_metadata()

Централизация этих проверок помогает поддерживать согласованность этапов снятия отпечатков, аутентификации, верификации и отчётности.

Процесс аутентификации```

Login request │ ▼ CSRF token extraction │ ▼ Login submission │ ▼ Cookie and session validation │ ▼ Authenticated-page access test │ ▼ Expected-content verification │ ▼ Authenticated result

root@kitploit:~
---

## Устранение неполадок

### Ошибки SSL-сертификатов

Если в контролируемой тестовой среде используется внутренний или самозаверяющий сертификат, используйте опцию TLS проекта только тогда, когда риск осознан и это допускается условиями тестирования:```bash
python exploit.py \
  --url https://authorized.example/phpmyadmin \
  --mode detect \
  --no-verify-ssl

Предпочтительное решение — исправить цепочку сертификатов или конфигурацию доверия, а не отключать проверку.

Таймауты подключения

Увеличивайте таймаут только после проверки маршрутизации, DNS, конфигурации прокси и доступности цели:```bash python exploit.py
--url https://authorized.example/phpmyadmin
--mode detect
--timeout 30

root@kitploit:~
Используйте консервативные частоты запросов и задержки, чтобы избежать лишней нагрузки на цель.

### Сбои аутентификации

Убедитесь, что тестовая учетная запись действительна, что учетной записи разрешен доступ к цели и что указанный URL указывает на правильную установку phpMyAdmin. Просмотрите подробный вывод на предмет индикаторов CSRF, cookie, перенаправлений и типа контента, не раскрывая учетные данные или значения сессий.

### Отсутствует пакет `rich`

Установите зависимости проекта внутри активной виртуальной среды:```bash
python -m pip install -r requirements.txt

Если это поддерживается текущей версией, отключите расширенное форматирование для минималистичного интерфейса терминала:```bash python exploit.py
--url https://authorized.example/phpmyadmin
--mode detect
--no-rich

root@kitploit:~
### Отказано в доступе на Linux или macOS

Сделайте лаунчер исполняемым:```bash
chmod +x start.sh exploit.py

Неожиданные результаты

Относитесь к неожиданным результатам как к поводу остановиться и провести расследование. Проверьте версию цели, поведение обратного прокси, состояние аутентификации, доказательства запроса/ответа, настроенные лимиты, поведение повторных попыток и то, не изменил ли другой механизм безопасности ответ. Не запускайте многократно режим с высоким воздействием лишь для того, чтобы получить желаемый результат.


Рекомендации по устранению

Авторитетный бюллетень phpMyAdmin рекомендует обновить затронутые установки следующим образом:[1]

Затронутая веткаЗатронутые версииРекомендуемое действие
phpMyAdmin 4.xДо 4.9.4Обновите до 4.9.4 или новее.
phpMyAdmin 5.x5.0.0Обновите до 5.0.1 или новее.

Организациям также следует пересмотреть привилегии учётных записей MySQL, ограничить доступ к административным интерфейсам, обеспечить строгую аутентификацию, ограничить сетевую доступность, отслеживать административную активность и следовать актуальным рекомендациям вендора по выпускам и безопасности. Эти меры дополняют установку исправлений, но не заменяют её.

После устранения уязвимости повторите проверку в одобренной среде и сохраните доказательства, показывающие установленную версию, путь развёртывания, дату тестирования и результат. Избегайте тестирования производственных систем, если авторизация явно не включает проверку после устранения уязвимости.


Разработка

Локальная настройка```bash

git clone https://github.com/CerberusMrXi/phpMyAdmin-CVE-2020-5504-Exploit cd phpMyAdmin-CVE-2020-5504-Exploit

python3 -m venv .venv source .venv/bin/activate python -m pip install --upgrade pip python -m pip install -r requirements-dev.txt

root@kitploit:~
В Windows активируйте окружение с помощью:```
.\.venv\Scripts\Activate.ps1

Тесты```bash

python -m pytest tests/

root@kitploit:~
### Ожидания по качеству кода

Вклад должен соответствовать PEP 8, использовать аннотации типов там, где это целесообразно, включать описательные docstring, сохранять понятную обработку ошибок и избегать логирования учётных данных, cookie, токенов или лишних извлечённых данных. Изменения, затрагивающие область оценки, поведение запросов, аутентификацию или отчётность, должны сопровождаться тестами и обновлениями документации.

### Предлагаемая структура репозитория```
.
├── exploit.py
├── requirements.txt
├── requirements-dev.txt
├── config.yaml.example
├── start.sh
├── start.bat
├── start.ps1
├── tests/
├── docs/
│   └── images/
└── reports/

Не коммитьте сгенерированные отчёты, учётные данные, артефакты сеансов или данные, относящиеся к конкретным целям. Добавляйте их в .gitignore, где это уместно.


Внесение вклада

Вклад приветствуется, если он улучшает надёжность, документацию, покрытие тестами, доступность или безопасные процессы оценки.

  1. Создайте форк репозитория.

  2. Создайте тематическую ветку, например feature/improved-fingerprint-parser.

  3. Внесите наименьшее целостное изменение, которое решает проблему.

  4. Добавьте или обновите тесты и документацию.

  5. Запустите набор тестов локально.

  6. Сделайте коммит с понятным сообщением.

  7. Запушьте ветку и откройте pull request с описанием изменения, проведённого тестирования и любых последствий для безопасности или совместимости.```bash git checkout -b feature/improved-fingerprint-parser git add . git commit -m "Improve fingerprint result handling" git push origin feature/improved-fingerprint-parser

root@kitploit:~
Пожалуйста, не отправляйте изменения, которые добавляют несанкционированные цели, ослабляют защитные механизмы, раскрывают реальные учетные данные, включают данные живых систем или поощряют тестирование за пределами задокументированной области.

---

## Журнал изменений

### Версия 1.2

- Исправлена ошибка атрибута `details` в `FingerprintResult`.

- Добавлен запасной путь, когда расширенное форматирование терминала недоступно.

- Улучшены шаблоны определения версий.

- Усилена обработка ошибок во всем рабочем процессе.

- Добавлен контроль проверки TLS для контролируемого тестирования.

- Улучшена кроссплатформенная совместимость.

### Версия 1.1

- Добавлен выделенный модуль снятия отпечатков.

- Реализован безопасный режим проверки.

- Добавлена проверка аутентификации с несколькими сигналами.

- Добавлена комплексная генерация отчетов.

- Интегрирован расширенный терминальный интерфейс.

### Версия 1.0

- Первоначальный выпуск.

- Добавлена базовая функциональность оценки SQL-инъекций.

- Добавлено перечисление баз данных.

- Добавлен вывод в формате JSON.

---

## Лицензия

Этот проект лицензирован в соответствии с лицензией MIT. Полный текст см. в файле [LICENSE](https://github.com/cerberusmrxi/phpmyadmin-cve-2020-5504-exploit/blob/HEAD/LICENSE).```
MIT License

Copyright (c) 2024 Sudeepa Wanigarathna

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

Программное обеспечение предоставляется без гарантий. Перед распространением проекта ознакомьтесь с полным файлом LICENSE.


Благодарности

Этот проект выражает благодарность команде phpMyAdmin за её рекомендации по безопасности и исправления, исследователям, сообщившим об уязвимости, а также сопровождающим проектов с открытым исходным кодом, чьи библиотеки используются в этом фреймворке.


Контакты и поддержка

КаналСсылка
АвторSudeepa Wanigarathna
Профиль GitHub@sudeepawanigarathna
Трекер проблемПроблемы репозитория
Электронная почта[email protected]

Для сообщений об уязвимостях, касающихся этого проекта, избегайте публикации конфиденциальных данных в открытом доступе. Используйте приватный контакт по безопасности или задокументированный процесс сообщения о проблемах безопасности репозитория, как только он будет настроен.


Ссылки

https://www.phpmyadmin.net/security/PMASA-2020-1/ "Рекомендации по безопасности phpMyAdmin PMASA-2020-1"

https://nvd.nist.gov/vuln/detail/CVE-2020-5504 "Национальная база данных уязвимостей NIST: CVE-2020-5504"


Безопасность через ответственное раскрытие информации.

Вернуться к началу

Скачать инструмент
--max-columns
Максимальное количество столбцов для перечисления.
--max-columns 50
--max-rowsМаксимальное количество запрашиваемых строк, где это поддерживается.--max-rows 100
-v, --verboseВключает диагностический вывод.--verbose
--no-verify-sslОтключает проверку TLS-сертификатов только для контролируемого тестирования.--no-verify-ssl
--no-richОтключает расширенное форматирование терминала.--no-rich