Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/websafety-2tina/cve-2025-49132
РазведкаСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииНеправильная Конфигурация
GitHubwebsafety-2tina/cve-2025-49132

CVE-2025-49132

CVE-2025-49132

Репозиторий
211 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-49132 - Инструмент сканирования конфигурации Pterodactyl Panel

Этот инструмент предназначен для сканирования экземпляров панели Pterodactyl и попытки получить информацию о конфигурации их базы данных. Используя определённую уязвимость обхода пути, можно получить конфиденциальные данные конфигурации панели.

Обзор проекта

Этот проект представляет собой высокопроизводительный HTTP-инструмент, специально предназначенный для обнаружения и сбора конфигурационной информации экземпляров панели Pterodactyl, доступных в публичной сети. Он отправляет определённые запросы к целевым серверам, проверяет, содержится ли в ответе информация о конфигурации базы данных, и сохраняет результаты с разделением по категориям.

Возможности

Основные функции

  • Многопоточное выполнение: поддерживает три режима: однопоточный, многопоточный и асинхронный
  • Интеллектуальная классификация: автоматически разделяет результаты на две категории: "успешно" (содержит целевые данные) и "ошибка" (не содержит целевые данные или запрос не удался)
  • Автосохранение: автоматически сохраняет в разные каталоги в зависимости от типа результата
  • Мониторинг производительности: отображает ход выполнения и статистику в реальном времени
  • Поддержка прокси: поддержка отправки запросов через прокси
  • Повтор при ошибках: автоматические повторные попытки для неудавшихся запросов
  • Анализ результатов: автоматически анализирует данные ответа на наличие информации о конфигурации БД

Технические особенности

  • Использование библиотеки requests для HTTP-запросов
  • Использование aiohttp для поддержки асинхронных запросов
  • Использование ThreadPoolExecutor для многопоточной обработки
  • Поддержка разбора и анализа JSON-данных
  • Наличие развитого механизма обработки ошибок

Структура каталогов

root@kitploit:~
.
├── main.py              # главный файл программы
├── url.txt              # файл со списком целевых хостов
├── json/                # выходной каталог
│   ├── ✔️正确/           # каталог для результатов, содержащих целевые данные
│   └── ❌错误/           # каталог для ошибочных или недействительных результатов
└── README.md            # файл с описанием проекта

Установка зависимостей

Перед запуском программы необходимо установить требуемые библиотеки Python:

root@kitploit:~
pip install requests aiohttp urllib3

Использование

Базовое использование

root@kitploit:~
python main.py

По умолчанию читает список хостов из файла url.txt и обрабатывает в многопоточном режиме.

Параметры командной строки

root@kitploit:~
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]

Описание параметров:

  • -f, --file: путь к файлу со списком хостов (по умолчанию: url.txt)
  • -m, --mode: режим выполнения, возможные значения: threading (многопоточный), async (асинхронный), single (однопоточный) (по умолчанию: threading)
  • -w, --workers: количество рабочих потоков (по умолчанию: 5)

Примеры

root@kitploit:~
# Использование с настройками по умолчанию
python main.py

# Указание пользовательского файла с хостами
python main.py --file hosts.txt

# Использование асинхронного режима
python main.py --mode async

# Использование однопоточного режима
python main.py --mode single

# Установка количества рабочих потоков на 10
python main.py --workers 10

Описание конфигурации

В классе Config в файле main.py можно изменить следующие настройки:

  • PROXY: адрес прокси-сервера (по умолчанию: http://127.0.0.1:7899)
  • TIMEOUT: время ожидания запроса (по умолчанию: 30 секунд)
  • MAX_RETRIES: максимальное количество повторных попыток (по умолчанию: 3)
  • MAX_WORKERS: максимальное количество рабочих потоков (по умолчанию: 5)
  • USER_AGENT: User-Agent запроса (по умолчанию: Mozilla/5.0 Windows AppleWebKit/537.36)

Принцип работы

  1. Программа читает список хостов из указанного файла
  2. Для каждого хоста отправляется HTTP GET-запрос по пути /locales/locale.json
  3. Параметры запроса устанавливаются как:
    • locale: ../../../pterodactyl
    • namespace: config/database
  4. Анализируются данные ответа на наличие информации о конфигурации базы данных
  5. Данные сохраняются в соответствующий каталог в зависимости от типа результата:
    • Содержит целевые данные: json/✔️正确/
    • Не содержит целевые данные или запрос не удался: json/❌错误/
  6. Отображаются ход выполнения и статистика в реальном времени

Формат вывода

Результаты сохраняются в формате JSON, содержат следующую информацию:

  • success: успешен ли запрос
  • status_code: HTTP-статус
  • response_time: время ответа
  • url: фактический URL запроса
  • headers: заголовки ответа
  • data: данные ответа
  • size: размер ответа
  • contains_target_data: содержит ли целевые данные
  • database_info: извлеченная информация о базе данных

Примечания

  1. Убедитесь, что соблюдаете соответствующие законы и нормативные акты, используйте инструмент только в авторизованной среде
  2. Перед использованием измените настройки прокси в соответствии с вашей сетевой средой
  3. Большое количество запросов может создать нагрузку на целевой сервер, устанавливайте разумное количество потоков
  4. Сохраненные результаты могут содержать конфиденциальную информацию, храните их надлежащим образом

Статистика

После завершения выполнения программы отображается подробная статистика:

  • Общее количество запросов
  • Количество успешных запросов
  • Количество неудачных запросов
  • Количество обнаруженных целевых данных
  • Процент успеха
  • Процент обнаружения целевых данных
  • Общее время выполнения
  • Запросов в секунду
Скачать инструмент