
Das Skript wurde von Teymur Novruzov überarbeitet, um die Kompatibilität mit Python 3 sicherzustellen. Dieses Tool ist ausschließlich für Bildungszwecke gedacht. Die unbefugte Nutzung dieses Tools auf einem System oder Netzwerk ohne Erlaubnis ist illegal. Der Autor ist nicht verantwortlich für jeglichen Missbrauch dieses Tools.
Das Skript wurde von Teymur Novruzov neu aufgesetzt, um die Kompatibilität mit Python 3 sicherzustellen. Dieses Tool ist ausschließlich für Bildungszwecke gedacht. Die unbefugte Verwendung dieses Tools auf einem System oder Netzwerk ohne Genehmigung ist illegal. Der Autor ist nicht für einen Missbrauch dieses Tools verantwortlich.
CMS Made Simple SQL-Injection-Exploit (Python 3) Überblick Dieses Repository enthält ein Python-3-Skript, das eine zeitbasierte SQL-Injection-Schwachstelle in CMS Made Simple ausnutzt. Das Skript wurde von Teymur Novruzov neu aufgesetzt, um die Kompatibilität mit Python 3 sicherzustellen.
Funktionen Extrahiert vertrauliche Informationen wie Salt, Benutzername, E-Mail und Passwort. Optionale Funktion zum Knacken von Passwörtern mithilfe einer Wortliste. Verwendet einen zeitbasierten SQL-Injection-Ansatz.
Anforderungen Python 3.x
Requests-Bibliothek (Installation über pip install requests) Verwendung Grundlegende Verwendung
python3 exploit.py -u http://target-uri Mit Passwort-Cracking
python3 exploit.py -u http://target-uri --crack
Optionen -u, --url: Die Basis-Ziel-URL angeben (z. B. http://10.10.10.100/cms) -c, --crack: Passwort-Cracking mithilfe einer Wortliste aktivieren
Beispiel python3 exploit.py -u http://10.10.10.100/cms python3 exploit.py -u http://10.10.10.100/cms --crack
So funktioniert es Salt extrahieren: Extrahiert das Salt, das zum Hashen von Passwörtern verwendet wird. Benutzername extrahieren: Extrahiert den Benutzernamen aus der CMS-Datenbank. E-Mail extrahieren: Extrahiert die mit dem Benutzer verknüpfte E-Mail. Passwort extrahieren: Extrahiert das gehashte Passwort. Passwort knacken: (Optional) Versucht, das Passwort mithilfe einer Wortliste zu knacken. Wichtige Hinweise Stellen Sie sicher, dass die Variable TIME angemessen gesetzt ist, da diese SQL-Injection zeitbasiert ist. Dieses Skript dient nur zu Bildungszwecken. Verwenden Sie es verantwortungsbewusst und nur mit Genehmigung.
Autor Teymur Novruzov
Lizenz Dieses Projekt ist unter der MIT-Lizenz lizenziert.
Beispielausgabe
[+] Salt for password found: abcdef
[+] Username found: admin
[+] Email found: [email protected]
[+] Password found: 5f4dcc3b5aa765d61d8327deb882cf99
[] Now try to crack password
[] Try: password
[+] Password cracked: password
Haftungsausschluss Dieses Tool ist ausschließlich für Bildungszwecke gedacht. Die unbefugte Verwendung dieses Tools auf einem System oder Netzwerk ohne Genehmigung ist illegal. Der Autor ist nicht für einen Missbrauch dieses Tools verantwortlich.