
Dieses Skript ist eine modifizierte Version des ursprünglichen Exploits von Daniele Scanu, der eine nicht authentifizierte SQL-Injection-Sicherheitslücke in CMS Made Simple <= 2.2.10 ausnutzt (CVE-2019-9053).
Dieses Python-Skript nutzt eine nicht authentifizierte SQL-Injection-Sicherheitslücke in CMS Made Simple <= 2.2.10 (CVE-2019-9053) aus. Der Exploit extrahiert vertrauliche Informationen wie Salt, Benutzernamen, E-Mail und Passwort des Administrators aus der CMS Made Simple-Datenbank.
Dieses Skript ist eine modifizierte Version des ursprünglichen Exploits von Daniele Scanu. Die folgenden Verbesserungen wurden vorgenommen:
Aktualisiert auf Python 3:
Erhöhte TIME-Variable:
Verbesserte Fehlerbehandlung:
Verbesserte Code-Lesbarkeit:
requests-Bibliothektermcolor-BibliothekStellen Sie zunächst sicher, dass pip installiert ist:
apt install python3-pip
Sie können die erforderlichen Bibliotheken mit pip installieren:
pip install requests termcolor
git clone https://github.com/Dh4nuJ4/SimpleCTF-UpdatedExploit.git
cd SimpleCTF-UpdatedExploit
python3 updated_46635.py -u <target_url> [-c] [-w <wordlist>]
-u, --url: Die Basis-URL der Ziel-CMS-Made-Simple-Instanz (z. B. http://example.com/cms).-c, --crack: Optional. Versucht, das Admin-Passwort mit der bereitgestellten Wortliste zu knacken.-w, --wordlist: Optional. Pfad zur Wortliste für das Passwort-Knacken.python3 updated_46635.py -u http://example.com/cms
python3 updated_46635.py -u http://example.com/cms -c -w /path/to/wordlist.txt
-c angegeben wird, versucht es, das Passwort mit der bereitgestellten Wortliste zu knacken.Dieses Skript dient nur zu Bildungszwecken. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.