Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CMS-Made-Simple-2.2.9-CVE-2019-9053 — Exploit für CVE-2019-9053, eine unauthentifizierte SQL-Injection in CMS Made Simple 2.2.9. Extrahiert Admin-Benutzername, E-Mail, Salt und gehashtes Passwort, mit optionalem Passwort-Cracking mittels Wortliste. | Kitploit
Tools/GitHubGitHub/azrenom/cms-made-simple-2.2.9-cve-2019-9053
Passwort-CrackingSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubazrenom/cms-made-simple-2.2.9-cve-2019-9053

CMS-Made-Simple-2.2.9-CVE-2019-9053

Exploit für CVE-2019-9053, eine unauthentifizierte SQL-Injection in CMS Made Simple 2.2.9. Extrahiert Admin-Benutzername, E-Mail, Salt und gehashtes Passwort, mit optionalem Passwort-Cracking mittels Wortliste.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
3vor 1 JahrNoch nicht geprüft

CMS-Made-Simple-2.2.9 - SQL-Injection-Exploit - CVE-2019-9053

Beschreibung

Dieses Repository enthält einen Exploit für eine nicht authentifizierte SQL-Injection-Schwachstelle in CMS Made Simple Version 2.2.9 und früher. Diese Schwachstelle, identifiziert unter CVE-2019-9053, erlaubt es einem Angreifer, sensible Informationen wie den Benutzernamen, das gehashte Passwort, die E-Mail und das Salt des CMS-Administrators abzurufen.

Das ursprüngliche Skript wurde von Daniele Scanu von der Certimeter Group geschrieben und von Azrenom aktualisiert, um mit Python 3 kompatibel zu sein und mehrere Optimierungen für die Fehlerbehandlung und allgemeine Stabilität zu enthalten.

Funktionen

  • Extraktion von Salt, Benutzername, E-Mail und gehashtem Passwort des CMS-Administrators.
  • Fähigkeit, das Passwort des Administrators mithilfe einer Wortliste per Brute-Force zu knacken.
  • Kompatibel mit Python 3.
  • Behandelt Kodierungsfehler beim Lesen von Wortlisten.

Voraussetzungen

  • Python 3.x
  • Python-Bibliotheken:
    • requests
    • termcolor

Abhängigkeiten installieren

Bevor Sie das Skript ausführen, installieren Sie die erforderlichen Abhängigkeiten mit pip:

pip install requests termcolor

Verwendung

1. Ausnutzen ohne Passwortknacken

Um den Exploit auszuführen und Informationen über den CMS-Administrator abzurufen, ohne das Passwort zu knacken:

python3 exploit.py -u http://[TARGET-IP]/cms

Ersetzen Sie `[TARGET-IP]` durch die tatsächliche IP-Adresse oder URL, unter der CMS Made Simple gehostet wird.

2. Ausnutzen mit Passwortknacken

Wenn Sie eine Wortliste haben und versuchen möchten, das Passwort des Administrators zu knacken, nachdem Sie das Salt und das gehashte Passwort abgerufen haben:

python3 exploit.py -u http://[TARGET-IP]/cms --crack -w /usr/share/wordlist/dirb/big.txt

Verfügbare Optionen

OptionBeschreibung

Wie das Skript funktioniert

Das Skript arbeitet in mehreren Schritten:

  1. Salt-Extraktion: Mittels SQL-Injection ruft das Skript das Salt ab, das zum Hashen des Administrator-Passworts verwendet wird.
  2. Abrufen der Anmeldedaten: Das Skript ruft den Benutzernamen, die E-Mail und das gehashte Passwort des Administrators ab.
  3. Passwortknacken: Wenn die Option `--crack` aktiviert ist, versucht das Skript, das Passwort mithilfe einer Wortliste zu knacken.
  4. Ergebnisanzeige: Die extrahierten Informationen werden im Terminal ausgegeben.

Einschränkungen

  • Dieser Angriff basiert auf einer zeitbasierten SQL-Injection; daher kann es je nach Serverkonfiguration länger dauern.
  • Die Funktion zum Knacken des Passworts ist auf eine Wortliste angewiesen. Ohne eine angemessene Wortliste kann das Knacken des Passworts möglicherweise nicht erfolgreich sein.

Haftungsausschluss

Dieses Skript dient nur zu Bildungs- und Forschungszwecken. Jegliche Verwendung gegen Systeme ohne ausdrückliche Erlaubnis des Eigentümers ist illegal. Verwenden Sie es nur in kontrollierten Umgebungen oder mit entsprechender Autorisierung.


Mitwirken

Wenn Sie zu diesem Projekt beitragen möchten, können Sie:

  1. Forken Sie das Repository.
  2. Erstellen Sie einen Branch für Ihre Änderungen.
  3. Reichen Sie einen Pull-Request mit einer klaren Beschreibung der Änderungen ein.
Tool herunterladen
`-u` oder `--url`Erforderlich. Ziel-CMS-URL (z.B. `http://10.10.10.100/cms\`)
`-w` oder `--wordlist`Optional. Pfad zur Wortliste zum Knacken des Passworts
`-c` oder `--crack`Optional. Aktiviert das Passwortknacken nach Abschluss des Exploits