Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-17240_Bludit-BF-Bypass — Bludit <= 3.9.2 - Эксплойт/PoC обхода защиты от подбора пароля аутентификации | Kitploit
Инструменты/GitHubGitHub/coldfusionx/cve-2019-17240_bludit-bf-bypass
Атаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubcoldfusionx/cve-2019-17240_bludit-bf-bypass

CVE-2019-17240_Bludit-BF-Bypass

Bludit <= 3.9.2 - Эксплойт/PoC обхода защиты от подбора пароля аутентификации

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт
2325 лет назадЕщё не проверено

CVE-2019-17240 Эксплойт/PoC - Обход защиты от перебора Bludit

Эксплойт для CVE-2019-17240 также известный как обход защиты от перебора Bludit <= 3.9.2

Ссылки на эксплойты: [ExploitDB-48942] [PacketStorm]

Ожидаемый результат: обнаружить учетные данные для входа, обойдя механизм защиты от перебора на хосте с Bludit <=3.9.2

Предназначено только для образовательных целей и тестирования в корпоративных средах.

Данный эксплойт протестирован на Python 3.8.6

Использование

root@kitploit:~
cfx:  ~/bludit 
→ ./exploit.py -h
usage: exploit.py [-h] [-l URL] [-u USERLIST] [-p PASSLIST]

Bludit <= 3.9.2 Auth Bruteforce Mitigation Bypass

optional arguments:
  -h, --help            show this help message and exit
  -l URL, --url URL     Path to Bludit (Example: http://127.0.0.1/admin/login.php)
  -u USERLIST, --userlist USERLIST
                        Username Dictionary
  -p PASSLIST, --passlist PASSLIST
                        Password Dictionary

Exploit Usage : 
./exploit.py -l http://127.0.0.1/admin/login.php -u user.txt -p pass.txt
./exploit.py -l http://127.0.0.1/admin/login.php -u /Directory/user.txt -p /Directory/pass.txt
  • Убедитесь, что Python3 установлен со следующими дополнительными модулями:

Дополнительные требуемые модули Python:

  • requests
  • pwn

Установка:

root@kitploit:~
pip3 install pwn
pip3 install requests

Доказательство концепции:

Этот эксплойт ожидает три пользовательских ввода:

  • URL : URL страницы входа
  • User.txt : Потенциальный список имен пользователей; для целей PoC у нас одно имя пользователя в user.txt
  • Pass.txt : Словарь со списком паролей

Выполнение эксплойта

Использование эксплойта, где имя пользователя из user.txt сопоставляется с каждым паролем из pass.txt и отправляется на страницу входа:

выполнение

Блокировка слова

Значения отправляются в заголовок X-Forwarded-For из pass.txt. Если список содержит небольшое количество паролей, есть вероятность, что какое-то слово будет заблокировано сервером; в этом случае скрипт покажет заблокированное слово в выводе:

блокировка

Успешный вывод

При успешном входе будет показан следующий вывод с рабочими учетными данными:

успех

Ссылки

Это эксплойт для уязвимости, обнаруженной Rastating в Bludit CMS.

Описание уязвимости: https://rastating.github.io/bludit-brute-force-mitigation-bypass/.

Патч: https://github.com/bludit/bludit/pull/1090

Скачать инструмент