
استغلال إثبات مفهوم بلغة Python للثغرة CVE-2019-7139، وهي حقن SQL بدون مصادقة في نقطة النهاية product_frontend_action الخاصة بـ Magento، لتعداد قواعد البيانات والجداول والبيانات.
يحتوي هذا المستودع على إثبات مفهوم (PoC) لاستغلال CVE-2019-7139 (PRODSECBUG-2198)، وهي ثغرة حقن SQL غير مصادق عليها في Magento، اكتشفها Charles Fol من Ambionics Security.
/catalog/product_frontend_action/synchronize، مما قد يؤدي إلى استخراج بيانات حساسة أو التلاعب بقاعدة البيانات.يُقدَّم هذا الـ PoC لأغراض تعليمية وأبحاث أمنية فقط. وهو يوضح كيف يمكن للمهاجم استغلال CVE-2019-7139 لاستخراج معلومات قاعدة البيانات باستخدام حقن SQL القائم على الأخطاء أو القائم على الوقت.
git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
هذا الكود مخصص لأغراض تعليمية وبحثية فقط. لا تستخدمه ضد أنظمة دون إذن صريح من مالك النظام. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا الكود. استخدمه على مسؤوليتك الخاصة.
هذا المشروع مرخّص بموجب MIT License. راجع ملف LICENSE للحصول على التفاصيل.