Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SimpleCTF-UpdatedExploit — Dieses Skript ist eine modifizierte Version des ursprünglichen Exploits von Daniele Scanu, der eine nicht authentifizierte SQL-Injection-Sicherheitslücke in CMS Made Simple <= 2.2.10 ausnutzt (CVE-2019-9053). | Kitploit
Tools/GitHubGitHub/dh4nuj4/simplectf-updatedexploit
Passwort-CrackingSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubdh4nuj4/simplectf-updatedexploit

SimpleCTF-UpdatedExploit

Dieses Skript ist eine modifizierte Version des ursprünglichen Exploits von Daniele Scanu, der eine nicht authentifizierte SQL-Injection-Sicherheitslücke in CMS Made Simple <= 2.2.10 ausnutzt (CVE-2019-9053).

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
64vor 2 JahrenNoch nicht geprüft

CMS Made Simple <= 2.2.10 SQL-Injection-Exploit

Überblick

Dieses Python-Skript nutzt eine nicht authentifizierte SQL-Injection-Sicherheitslücke in CMS Made Simple <= 2.2.10 (CVE-2019-9053) aus. Der Exploit extrahiert vertrauliche Informationen wie Salt, Benutzernamen, E-Mail und Passwort des Administrators aus der CMS Made Simple-Datenbank.

Änderungen

Dieses Skript ist eine modifizierte Version des ursprünglichen Exploits von Daniele Scanu. Die folgenden Verbesserungen wurden vorgenommen:

  1. Aktualisiert auf Python 3:

    • Das Skript ist jetzt mit Python 3 kompatibel und gewährleistet Kompatibilität mit aktuellen und zukünftigen Systemen.
  2. Erhöhte TIME-Variable:

    • Die TIME-Variable wurde von 1 auf 3 Sekunden erhöht, was die Konsistenz und Zuverlässigkeit der zeitbasierten SQL-Injection verbessert.
  3. Verbesserte Fehlerbehandlung:

    • Es wurde eine Wiederholungslogik hinzugefügt, um Anforderungs-Timeouts zu behandeln, was das Skript robuster und zuverlässiger macht.
  4. Verbesserte Code-Lesbarkeit:

    • Der Code wurde für eine bessere Lesbarkeit und Wartbarkeit bereinigt. Dies beinhaltet die Verwendung von Kontextmanagern für Dateioperationen, die Optimierung von Import-Anweisungen und die Formatierung von Payload-Strings mittels f-Strings.

Anforderungen

  • Python 3.x
  • requests-Bibliothek
  • termcolor-Bibliothek

Stellen Sie zunächst sicher, dass pip installiert ist:

root@kitploit:~
apt install python3-pip

Sie können die erforderlichen Bibliotheken mit pip installieren:

root@kitploit:~
pip install requests termcolor

Verwendung

  1. Klonen Sie das Repository:
root@kitploit:~
git clone https://github.com/Dh4nuJ4/SimpleCTF-UpdatedExploit.git
cd SimpleCTF-UpdatedExploit
  1. Führen Sie das Exploit-Skript aus:
root@kitploit:~
python3 updated_46635.py -u <target_url> [-c] [-w <wordlist>]

Parameter

  • -u, --url: Die Basis-URL der Ziel-CMS-Made-Simple-Instanz (z. B. http://example.com/cms).
  • -c, --crack: Optional. Versucht, das Admin-Passwort mit der bereitgestellten Wortliste zu knacken.
  • -w, --wordlist: Optional. Pfad zur Wortliste für das Passwort-Knacken.

Beispiele

Beispiel 1: Informationen extrahieren ohne Passwort-Knacken

root@kitploit:~
python3 updated_46635.py -u http://example.com/cms

Beispiel 2: Informationen extrahieren und Passwort knacken

root@kitploit:~
python3 updated_46635.py -u http://example.com/cms -c -w /path/to/wordlist.txt

Erläuterung

  1. Extrahieren des Salt: Das Skript ruft zunächst den Salt ab, der zum Hashen der Passwörter verwendet wird.
  2. Extrahieren des Benutzernamens: Anschließend wird der Admin-Benutzername abgerufen.
  3. Extrahieren der E-Mail: Als Nächstes wird die Admin-E-Mail extrahiert.
  4. Extrahieren des Passworts: Schließlich wird das gehashte Passwort abgerufen.
  5. Passwort knacken: Wenn die Option -c angegeben wird, versucht es, das Passwort mit der bereitgestellten Wortliste zu knacken.

Hinweise

  • Stellen Sie sicher, dass die Ziel-URL auf eine anfällige Instanz von CMS Made Simple verweist.
  • Die SQL-Injection ist zeitbasiert, daher kann die Ausführungszeit variieren.
  • Verwenden Sie es verantwortungsbewusst und nur auf Systemen, für die Sie eine Testberechtigung haben.

Haftungsausschluss

Dieses Skript dient nur zu Bildungszwecken. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.

Tool herunterladen