Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/egi08/cve-2019-12102-scanner
漏洞扫描器漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubegi08/cve-2019-12102-scanner

CVE-2019-12102-Scanner

用于 Kentico CMS 中 CVE-2019-12102 未认证文件上传漏洞的自动扫描器。检查域名,通过哈希参数验证,并输出潜在和确认的脆弱目标。

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2019-12102 扫描器

CVE-2019-12102 扫描器 是一款自动化工具,用于扫描 Kentico CMS 版本 11 到 12 中的 未经身份验证的文件上传/文件暴露 漏洞。该漏洞是由于端点 /cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx 的访问控制不当造成的。该工具通过验证端点的响应来检查域名是否存在漏洞,并将结果分别保存到 可能受漏洞影响 和 确认受漏洞影响 的域名文件中。


目录

  1. 漏洞描述
  2. 主要特点
  3. 安装
  4. 使用方法
  5. 输出示例
  6. 重要说明
  7. 贡献
  8. 许可证

漏洞描述

CVE-2019-12102 漏洞允许攻击者:

  • 无需身份验证即可上传文件。
  • 浏览服务器上已有的文件。

存在漏洞的端点(/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx)在 hash 参数未正确验证时,可在无身份验证的情况下被访问。如果 URL 重定向到 /CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=,则该域名被视为存在漏洞。


主要特点

  • 自动扫描:从输入文件中扫描域名列表。
  • 双重验证:通过添加哈希参数来确保域名确实存在漏洞。
  • 彩色输出:结果以彩色显示,便于识别(红色表示确认存在漏洞,黄色表示可能存在漏洞)。
  • 独立输出文件:将 可能受漏洞影响 和 确认受漏洞影响 的域名保存到不同的文件中。
  • 安全保存:即使脚本被中断(例如按 Ctrl+C),也会保存结果。

安装

前提条件

  • Python 3.x
  • Python 模块:requests、colorama

安装步骤

  1. 克隆此仓库:

    root@kitploit:~
    git clone https://github.com/Egi08/CVE-2019-12102-Scanner.git
    cd CVE-2019-12102-Scanner
    
  2. 安装依赖:

    root@kitploit:~
    pip install -r requirements.txt 
    

    (如果 requirements.txt 文件不存在,请创建并包含以下内容):

    root@kitploit:~
    requests
    colorama
    
  3. 准备一个输入文件(domains.txt),每行包含一个域名。例如:

    root@kitploit:~
    example.com
    another-example.com
    vulnerable-site.com
    

使用方法

命令行参数

root@kitploit:~
python cve_2019_12102_scanner.py -l <input_file> -p <potentially_output_file> -c <confirmed_output_file>

参数说明

  • -l, --list:包含域名列表的文件路径(必填)。
  • -p, --potentially:可能受漏洞影响 域名的输出文件(可选,默认:potentially_vulnerable.txt)。
  • -c, --confirmed:确认受漏洞影响 域名的输出文件(可选,默认:confirmed_vulnerable.txt)。

示例命令

root@kitploit:~
python cve_2019_12102_scanner.py -l domains.txt -p potentially_vulnerable.txt -c confirmed_vulnerable.txt

输出示例

控制台

root@kitploit:~
[*] 启动 CVE-2019-12102 漏洞扫描器...
[*] 正在检查: http://example.com
[-] 未发现漏洞: http://example.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx
[*] 正在检查: http://vulnerable-site.com
[+] 可能受漏洞影响: http://vulnerable-site.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx
[+] 确认受漏洞影响: http://vulnerable-site.com/CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf

[+] 结果已保存:
    可能受漏洞影响的域名已保存到 potentially_vulnerable.txt
    确认受漏洞影响的域名已保存到 confirmed_vulnerable.txt

输出文件(potentially_vulnerable.txt)

root@kitploit:~
http://vulnerable-site.com/cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx

输出文件(confirmed_vulnerable.txt)

root@kitploit:~
http://vulnerable-site.com/CMSMessages/accessdenied.aspx?resstring=dialogs.missinghashtext&hash=13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf

重要说明

  1. 道德测试:

    • 仅在你拥有测试权限的域名上使用此工具。
    • 未经授权的扫描可能违反法律。
  2. 超时:

    • 如果域名响应缓慢,你可以在 requests.get 函数中调整超时值:
      root@kitploit:~
      response = requests.get(full_url, timeout=20)  # 超时时间为 20 秒
      
  3. 错误处理:

    • 如果发生网络错误或域名无法访问,工具会记录错误消息,但会继续检查其他域名。
  4. 安全保存:

    • 即使脚本被中断(例如按 Ctrl+C),结果也会保存到输出文件中。
  5. 哈希参数:

    • 当前的 test_hash 使用示例哈希(13b203251094c6c51e1f7974b22e84538003b9c23754bc7b24a19891e6d476bf)。如有需要,请进行调整。

贡献

欢迎贡献!如果你想贡献,请:

  1. Fork 此仓库。
  2. 为你的功能/修复创建一个新分支:
    root@kitploit:~
    git checkout -b feature/你的功能名称
    
  3. 提交你的更改:
    root@kitploit:~
    git commit -m "在此添加你的更改"
    
  4. 推送到你的分支:
    root@kitploit:~
    git push origin feature/你的功能名称
    
  5. 创建一个 Pull Request。

许可证

本项目采用 MIT 许可证 授权。更多详情请参阅 LICENSE 文件。


使用本文档,你可以轻松将脚本上传到 GitHub,并为他人提供清晰的工具使用说明。

下载工具