
Zeitbasiertes Blind-SQL-Injection-Exploit für CMS Made Simple <= 2.2.9 (CVE-2019-9053), das Benutzername, E-Mail, Passwort-Hash und Salt extrahiert, mit optionalem Passwort-Cracking über eine Wortliste.
📌 Beschreibung
Dieses Exploit zielt auf eine nicht authentifizierte SQL-Injection-Schwachstelle in CMS Made Simple <= 2.2.9 (CVE-2019-9053) ab. Die Schwachstelle ermöglicht es Angreifern, vertrauliche Informationen wie Benutzername, E-Mail, Passwort-Hash und Salt mittels zeitbasierter Blind-SQL-Injection zu extrahieren.
Darüber hinaus unterstützt das Exploit das Knacken von Passwörtern mit einer bereitgestellten Wortliste.
Nicht authentifizierte SQL-Injection
Extrahiert Benutzername, E-Mail und Passwort-Hash
Ruft Passwort-Salt ab
Unterstützt Passwort-Cracking via Wortliste (optional)
Verwendet zeitbasierte Blind-SQL-Injection
Klonen Sie das Repository:
git clone https://github.com/hf3cyber/CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-.git
cd CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-
Grundlegende Ausnutzung
python3 exploit.py -u http://target.com/cms
Ausnutzung mit Passwort-Cracking
python3 exploit.py -u http://target.com/cms -c -w /usr/share/wordlist/rockyou.txt
Python 3
requests-Modul (pip install requests)
termcolor-Modul (pip install termcolor)
Um sich vor dieser Schwachstelle zu schützen, aktualisieren Sie CMS Made Simple auf die neueste sichere Version und stellen Sie eine ordnungsgemäße Eingabebereinigung mit vorbereiteten Anweisungen sicher.
Dieses Exploit dient ausschließlich zu Bildungszwecken und autorisierten Penetrationstests. Die missbräuchliche Verwendung dieses Skripts für unbefugten Zugriff ist illegal. Der Autor ist nicht verantwortlich für Missbrauch oder verursachte Schäden.
Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Informationen finden Sie in der Datei .
🤝 Mitwirken
Beiträge sind willkommen! Zögern Sie nicht, ein Issue zu eröffnen oder einen Pull-Request einzureichen, um das Skript zu verbessern.