
Nicht authentifizierter SQL-Injection-Exploit für CVE-2019-9053 in CMS Made Simple <= 2.2.9. Extrahiert Admin-Zugangsdaten mittels zeitbasierter SQLi.
Ein Exploit-Skript für CVE-2019-9053, eine kritische SQL-Injection ohne Authentifizierung (SQLi)-Schwachstelle in CMS Made Simple Versionen 2.2.9 und darunter. Dieses Tool verwendet zeitbasierte SQL-Injection, um Administrator-Anmeldedaten (Benutzername, E-Mail, Passwort-Hash und Salt) von verwundbaren CMS Made Simple-Websites zu extrahieren. Es bietet auch optionales Passwort-Knacken mit einer Wortliste, das auf diesen Sicherheitsfehler abzielt, der Angreifern ermöglicht, sensible Daten ohne Authentifizierung abzurufen. Die Ausnutzung von CVE-2019-9053 kann zu vollständiger Übernahme der Website, Datenlecks oder Einschleusung von Schadcode führen, was ein erhebliches Risiko für nicht gepatchte Systeme darstellt.
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url: Basis-URL der CMS Made Simple-Instanz (z.B. http://example.com) – erforderlich.-w, --wordlist: Pfad zu einer Wortlistendatei oder einem Verzeichnis für Passwort-Knacken (optional).-c, --crack: Aktiviert den Passwort-Knacken-Modus (optional).-t, --time: Schlafzeit in Sekunden für die zeitbasierte SQL-Injection (Standard: 5).python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /pfad/zu/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php aus, die nicht authentifizierten Angreifern ermöglicht, SQL-Injection durchzuführen.--time basierend auf der Netzwerklatenz an (z.B. 10 Sekunden bei langsameren Antworten).rockyou.txt für das Knacken von Anmeldedaten durchsucht.[email protected] für Unterstützung oder Probleme!Dieses Tool dient nur zu Bildungszwecken und autorisierter Sicherheitstests. Die unbefugte Ausnutzung von CVE-2019-9053 ist illegal und unethisch.