
CMS Made Simple < 2.2.10 - SQL Injection . Tatsächlich funktionierende Version
CMS Made Simple < 2.2.10 - SQL Injection. Tatsächlich funktionierende Version
Das Skript wurde aktualisiert, um mit den neuesten Python-Versionen zu funktionieren. Für jede Funktion wurde eine Exception-Behandlung hinzugefügt. Du kannst time.sleep auch in den Exception-Behandlungsblöcken kalibrieren, abhängig von Antwort- und Verbindungszeitüberschreitungsfehlern.
Die Befehlssyntax lautet
python3 exploit.py -u http://target-url/CMS-directory --crack -w /path-wordlist
Beispiele für Wortlisten rockyou.txt seclists/Passwords/Common-Credentials/best110.txt
Du musst das Skript mehrmals ausführen, um die korrekte Ausgabe zu erhalten. Da es sich um eine zeitbasierte SQL-Injection handelt, hängt das Ergebnis stark von deiner Netzwerklatenz ab. Du kannst die Variablen TIME, time.sleep() und timeout gerne ändern, wenn die Ausgaben falsch erscheinen oder es in eine Endlosschleife gerät. Sei geduldig.
Dies kann auch für den TryHackMe(THM)-Room - Simple CTF verwendet werden