
discover
自定义的Bash和Python脚本,用于自动化各种渗透测试任务,包括侦察、扫描、枚举以及使用Metasploit创建恶意载荷。适用于Kali Linux和Ubuntu。

在 Android GKI 6.12 设备上利用 CVE-2026-43499:确定性任意内核读/写、KASLR 绕过,以及通过 LD_PRELOAD 载荷获得完全 root 权限。

Payload injection tool for Nintendo Switch consoles vulnerable to CVE-2018-6242 ("Fusée Gelée")


CLI tool for the Horizon3.ai API

Datadog Security Labs 所引用漏洞利用程序的概念验证代码。

精心策划的注入载荷集合,用于Web应用安全测试,涵盖SSTI、XXE、XSS、SSRF、SQLi、NoSQLi、LDAP、命令注入等。

Marimo 预认证 RCE 的概念验证漏洞利用。利用未认证的 /terminal/ws WebSocket 端点生成 PTY 并建立反向 shell。

📡 PoC 自动从 GitHub 收集。⚠️ 小心恶意软件。

PyIris 是一个用 Python 编写的模块化远程访问木马工具包,针对 Windows 和 Linux 系统。

面向红队和渗透测试人员的单文件HTML速查表,具有自动注入攻击者/目标变量、感知操作系统的反向Shell生成器,以及跨7个渗透测试阶段的智能复制命令按钮。

halo cms 插件单请求 RCE(通过 URL),PoC + 漏洞利用链

wasm2c 沙箱逃逸。一个不受信任的 WebAssembly 模块突破了生成的 C 沙箱,并在主机上执行任意 shell 命令。

CVE-2026-54121 的概念验证利用代码,经过改编和编辑,用于在受影响环境中验证该漏洞。

Forminator Forms <= 1.56.1 - 未认证的任意文件上传(通过伪造的上传字段配置)

Oracle OID LDAP 服务器权限管理漏洞利用

检测未认证的 MLflow webhook SSRF(CVE-2026-64849),该漏洞可访问内部或云元数据服务,并通过重定向绕过泄露响应详细信息。

在渗透测试期间,利用 Apache HTTP Server CVE-2021-42013 进行路径遍历和基于 CGI 的远程代码执行。