
استغلال حقن SQL بدون مصادقة لثغرة CVE-2019-9053 في CMS Made Simple <= 2.2.9. يستخرج بيانات اعتماد المسؤول باستخدام تقنية SQLi المعتمدة على الوقت.
نص برمجي لاستغلال CVE-2019-9053، وهي ثغرة حقن SQL (SQLi) غير مُصادَق عليها حرجة في CMS Made Simple بإصدارات 2.2.9 وما دون. تستخدم هذه الأداة حقن SQL المستند إلى الوقت لاستخراج بيانات اعتماد المسؤول (اسم المستخدم، البريد الإلكتروني، تجزئة كلمة المرور، والملح) من مواقع CMS Made Simple المعرّضة للخطر. كما توفر كسر كلمات مرور اختياريًا باستخدام قائمة كلمات، مستهدفةً هذه الثغرة الأمنية التي تسمح للمهاجمين باسترجاع بيانات حساسة دون مصادقة. يمكن أن يؤدي استغلال CVE-2019-9053 إلى السيطرة الكاملة على الموقع أو اختراق البيانات أو حقن تعليمات برمجية خبيثة، مما يجعله خطرًا كبيرًا على الأنظمة غير المحدّثة.
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url: عنوان URL الأساسي لمثيل CMS Made Simple (مثل: http://example.com) - مطلوب.-w, --wordlist: مسار إلى ملف قائمة كلمات أو دليل من أجل كسر كلمات المرور (اختياري).-c, --crack: تفعيل وضع كسر كلمات المرور (اختياري).-t, --time: وقت الانتظار بالثواني لـ حقن SQL المستند إلى الوقت (الافتراضي: 5).python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php، مما يسمح للمهاجمين غير المُصادَق عليهم بتنفيذ حقن SQL.--time وفقًا لزمن استجابة الشبكة (مثلًا: 10 ثوانٍ للاستجابات الأبطأ).rockyou.txt من أجل كسر بيانات الاعتماد.[email protected] للحصول على الدعم أو للإبلاغ عن مشكلات!هذه الأداة لأغراض التعليم و الاختبار الأمني المصرّح به فقط. الاستغلال غير المصرّح به لثغرة CVE-2019-9053 غير قانوني وغير أخلاقي.