Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
telerik-scanner-CVE-2019-18935 — Telerik CVE-2019-18935 漏洞扫描器 | Kitploit
工具/GitHubGitHub/0xsharz/telerik-scanner-cve-2019-18935
侦察漏洞扫描器漏洞利用信息收集Web安全渗透测试
GitHub0xsharz/telerik-scanner-cve-2019-18935

telerik-scanner-CVE-2019-18935

Telerik CVE-2019-18935 漏洞扫描器

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
11年前尚未审核

Telerik CVE-2019-18935 漏洞扫描器

基于 Python 的安全扫描器,用于检测 Telerik UI for ASP.NET AJAX 远程代码执行漏洞(CVE-2019-18935)。

🚨 漏洞详情

CVE:CVE-2019-18935
风险等级:高
CWE:CWE-913
CVSS:9.8(严重)

描述

Telerik UI for ASP.NET AJAX 版本 2019.3.1023 及之前版本在 RadAsyncUpload 函数中存在 .NET 反序列化漏洞,可导致远程代码执行。

受影响版本

  • 存在漏洞:2019.3.1023 及之前所有版本
  • 已修复:2020.1.114 及后续版本
  • 缓解措施:2019.3.1023+ 版本中的非默认设置可防止利用

利用前提

当加密密钥已知时,该漏洞可被利用,原因如下:

  • CVE-2017-11317(加密密钥泄露)
  • CVE-2017-11357(加密密钥泄露)

🛠️ 安装

依赖

root@kitploit:~
pip install requests

下载

root@kitploit:~
git clone <repository-url>
cd TelerikVulnCheck

🎯 使用方法

基础扫描

单目标

root@kitploit:~
python telerik_CVE-2019-18935.py -t example.com

从文件扫描多个目标

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt

IP 范围扫描

root@kitploit:~
python telerik_CVE-2019-18935.py -r 192.168.1.0/24

随机 IP 搜索

root@kitploit:~
python telerik_CVE-2019-18935.py -search

高级选项

自定义线程数

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --threads 20

自定义超时

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --timeout 30

请求速率限制

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --delay 0.5

自定义输出

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --output results.txt

📋 命令行参数

📁 输入文件格式

创建一个文本文件,每行一个目标:

root@kitploit:~
# targets.txt
example.com
192.168.1.1
test.example.com
10.0.0.1

特性:

  • 以 # 开头的行为注释
  • 支持 IP 地址、主机名和 URL
  • 自动协议检测与规范化

🔍 检测方法

1. RAU 模块检测

在以下路径扫描 Telerik RadAsyncUpload 处理程序:

  • /Telerik.Web.UI.WebResource.axd?type=rau
  • /aspnet-ajax/Telerik.Web.UI.WebResource.axd?type=rau

2. 版本分析

分析 HTML 源码以匹配版本模式:

  • 正则表达式:20[0-9]{2}(?:\.[0-9]*)+
  • 从页面内容提取版本信息

3. 漏洞评估

基于版本判断漏洞情况:

  • < 2020:存在漏洞
  • 2020.3.1023+:已修复
  • 2020.1-2:存在漏洞

📊 输出

控制台输出

  • 彩色状态信息
  • 实时进度追踪
  • 漏洞告警

文件输出

结果保存到带时间戳的文件中:

root@kitploit:~
telerik_scan_results_20241201_143022.txt

文件内容:

  • 扫描摘要与统计
  • 存在漏洞的目标详情
  • 完整扫描结果
  • 时间戳与元数据

⚡ 性能

线程

  • 默认:10 个并发线程
  • 推荐:大型扫描使用 15-20 个线程
  • 最大:根据网络容量调整

扫描时间(预估)

目标数线程数用时
10010~1-2 分钟
100010~10-15 分钟
10020~30-60 秒

🛡️ 安全注意事项

速率限制

  • 请求间可配置延迟
  • 尊重扫描策略,避免被检测
  • 使用 User-Agent 头以提升合法性

网络安全

  • SSL 证书处理
  • 超时保护
  • 连接错误处理

🔧 配置

环境变量

root@kitploit:~
export TELERIK_TIMEOUT=15
export TELERIK_THREADS=20
export TELERIK_DELAY=0.5

默认设置

root@kitploit:~
DEFAULT_TIMEOUT = 10      # 秒
DEFAULT_THREADS = 10      # 并发线程数
DEFAULT_DELAY = 1.0       # 请求间延迟(秒)

🐛 故障排除

常见问题

连接超时

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --timeout 30

性能缓慢

root@kitploit:~
python telerik_CVE-2019-18935.py -iL targets.txt --threads 20 --delay 0.1

SSL 问题

  • 扫描器会自动处理 SSL 警告
  • 针对慢速 SSL 握手调整超时

错误信息

错误解决方案
File not found检查文件路径和权限
Connection error验证网络连接
Timeout增大超时值

⚠️ 法律与道德使用声明

仅限授权测试

  • 仅用于您拥有或已获得明确许可的系统
  • 尊重速率限制和网络策略
  • 请勿用于未授权的安全测试

负责任的披露

如果您发现漏洞:

  1. 记录发现
  2. 联系系统所有者
  3. 给予合理的修复时间
  4. 遵循负责任的披露实践

免责声明:此工具仅用于授权的安全测试。用户有责任确保他们有权扫描所测试的目标。作者不对工具的滥用负责。

下载工具
参数简写描述默认值
--target-t单个扫描目标-
--inputfile-iL包含目标列表的文件-
--range-rIP 范围(CIDR 格式)-
--search-搜索随机 IP-
--threads-并发线程数10
--timeout-请求超时(秒)10
--delay-请求间延迟(秒)1.0
--output-输出文件名自动生成
SSL warning
正常现象,可忽略