Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-9053 — Nicht authentifizierter zeitbasierter Blind-SQL-Injection-Exploit für CMS Made Simple <= 2.2.9. Extrahiert Administrator-Anmeldedaten und knackt optional Passwort-Hashes mit einer Wortliste. | Kitploit
Tools/GitHubGitHub/kalidas-7/cve-2019-9053
Passwort-CrackingSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubkalidas-7/cve-2019-9053

CVE-2019-9053

Nicht authentifizierter zeitbasierter Blind-SQL-Injection-Exploit für CMS Made Simple <= 2.2.9. Extrahiert Administrator-Anmeldedaten und knackt optional Passwort-Hashes mit einer Wortliste.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CMS Made Simple <= 2.2.9 Nicht authentifizierte SQL-Injection-Exploit (Python 3)

Übersicht

Dieser Exploit führt eine nicht authentifizierte zeitbasierte blinde SQL-Injection gegen CMS Made Simple <= 2.2.9 durch und ermöglicht die Extraktion von:

  • Salt für Passwort-Hashing
  • Admin-Benutzername
  • Admin-E-Mail
  • Passwort-Hash

Optional kann es das Passwort mit einer bereitgestellten Wortliste knacken.


Dateien

  • cmsms_sqli_py3.py – Python 3-Exploit-Skript.

Anforderungen

  • Python 3 (vorinstalliert auf Kali)

  • termcolor-Modul:

    root@kitploit:~
    pip install termcolor
    
  • Wortliste zum Knacken (optional), z.B. /usr/share/wordlists/rockyou.txt


Verwendung

Grundlegende Extraktion (Salt, Benutzername, E-Mail, Passwort-Hash):

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://target-uri

Extraktion und Passwort-Knacken mit einer Wortliste:

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://target-uri --crack -w /path/to/wordlist.txt

Beispiel:

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://simplectf.thm/simple/ --crack -w /usr/share/wordlists/rockyou.txt

Funktionsweise

  • Führt zeitbasierte blinde SQL-Injection durch auf:

    root@kitploit:~
    moduleinterface.php?mact=News,m1_,default,0&m1_idlist=<payload>
    
  • Extrahiert Daten Zeichen für Zeichen durch Überprüfung von Antwortverzögerungen.

  • Extrahiert:

    • Salt (Tabelle cms_siteprefs)
    • Admin-Benutzername (cms_users)
    • Admin-E-Mail (cms_users)
    • Admin-Passwort-Hash (cms_users)
  • Versucht optional, den extrahierten Hash mit der bereitgestellten Wortliste und dem Salt zu knacken.


Hinweise

✅ Vollständig Python 3 kompatibel (stabil in TryHackMe/HTB-Workflows). ✅ Funktioniert sauber in Ihrer virtuellen Umgebung (venv). ✅ Verwendet farbige Ausgabe zur klaren Fortschrittsverfolgung.


Haftungsausschluss

Dieser Exploit dient nur zu Bildungszwecken. Verwenden Sie ihn nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.


Danksagungen

  • Original Python 2-Exploit: Daniele Scanu @ Certimeter Group
  • Python 3-Konvertierung und Bereinigung: ChatGPT (OpenAI)

Wenn Sie eine automatische Berichterstellung der extrahierten Anmeldedaten oder eine automatische Generierung von Login-Payloads für Ihren Pentest-Workflow benötigen, lassen Sie es mich wissen.

Tool herunterladen