
Python 3-Exploit für CVE-2019-9053, eine nicht authentifizierte zeitbasierte Blind-SQL-Injection in CMS Made Simple < 2.2.10, die Admin-Anmeldedaten extrahiert und optional Passwort-Hashes knackt.
Autor: Daniele Scanu
Referenz: Exploit-DB 46635
CVE: CVE-2019-9053
⚠️ Haftungsausschluss: Dieses Skript dient ausschließlich zu Bildungs- und autorisierten Testzwecken. Verwenden Sie es nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Der Autor und die Mitwirkenden sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.
Dies ist ein Python-3-Exploit-Skript für die nicht authentifizierte SQL-Injection-Schwachstelle in CMS Made Simple Versionen < 2.2.10. Es automatisiert die Extraktion sensibler Informationen (Salt, Benutzername, E-Mail, Passwort-Hash) aus einer verwundbaren CMS-Instanz mittels zeitbasierter Blind-SQL-Injection.
python cms_exploit.py -u http://target-uri
Um einen Passwort-Crack mit einer Wortliste zu versuchen:
python cms_exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
python cms_exploit.py -u http://10.10.10.100/cms
requests librarytermcolor libraryAbhängigkeiten installieren mit:
pip install requests termcolor
Das Skript liefert eine farbenfrohe, schrittweise Ausgabe des Extraktions- und Crackvorgangs, die sowohl informativ als auch unterhaltsam zu beobachten ist!
Dieses Skript ist eine großartige Möglichkeit, etwas über SQL-Injection, zeitbasierte Angriffe und Passwort-Cracking zu lernen. Nutzen Sie es verantwortungsbewusst und nur mit Erlaubnis!
Dieses Projekt dient nur zu Bildungszwecken. Keine Garantie, keine Gewährleistung. Viel Spaß, hackt ethisch und bleibt neugierig!