Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Magento-CVE-2019-7139-SQLi-PoC — Prueba de concepto en Python para CVE-2019-7139, una inyección SQL no autenticada en el endpoint product_frontend_action de Magento, que enumera bases de datos, tablas y datos. | Kitploit
Herramientas/GitHubGitHub/0xsemz/magento-cve-2019-7139-sqli-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónSeguridad de Bases de Datos
GitHub
0xsemz/magento-cve-2019-7139-sqli-poc

Magento-CVE-2019-7139-SQLi-PoC

Prueba de concepto en Python para CVE-2019-7139, una inyección SQL no autenticada en el endpoint product_frontend_action de Magento, que enumera bases de datos, tablas y datos.

Ver Repositorio
821hace 11h 57mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2019-7139 PoC: Inyección SQL en Magento

Este repositorio contiene un exploit de prueba de concepto (PoC) para CVE-2019-7139 (PRODSECBUG-2198), una vulnerabilidad de inyección SQL no autenticada en Magento, descubierta por Charles Fol de Ambionics Security.

Detalles de la vulnerabilidad

  • ID de CVE: CVE-2019-7139
  • Versiones afectadas:
    • Magento Open Source <= 1.9.4.0
    • Magento Commerce <= 1.14.4.0
    • Magento 2.1 <= 2.1.16
    • Magento 2.2 <= 2.2.7
    • Magento 2.3.0
  • Descripción: La vulnerabilidad permite a atacantes no autenticados realizar inyección SQL a través del endpoint /catalog/product_frontend_action/synchronize, lo que podría permitir la extracción de datos sensibles o la manipulación de la base de datos.
  • Impacto: Exposición de datos, manipulación de datos y posible escalada a ataques adicionales.

Propósito

Este PoC se proporciona únicamente con fines educativos y de investigación de seguridad. Demuestra cómo un atacante podría explotar CVE-2019-7139 para extraer información de la base de datos mediante inyección SQL basada en errores o basada en tiempo.

Instalación

  1. Clonar el repositorio:
    root@kitploit:~
    git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
    
  2. Navegar al directorio del repositorio:
    root@kitploit:~
    cd Magento-CVE-2019-7139-SQLi-PoC
    
  3. Instalar las dependencias:
    root@kitploit:~
    pip install requests
    

Uso

  1. Ejecutar el PoC:
    root@kitploit:~
    python3 exploit.py <target_url>
    
  2. El script intentará enumerar bases de datos, tablas, columnas y datos de muestra.

Referencias

  • CVE-2019-7139
  • Magento Security Advisories
  • Ambionics Security
  • Pentest-Tools: Exploiting SQL Injection in Magento with SQLmap
  • Lexfo: Magento SQL Injection

Descargo de responsabilidad

Este código es únicamente para fines educativos y de investigación. No lo utilice contra sistemas sin el permiso explícito del propietario del sistema. El autor no se hace responsable de ningún uso indebido o daño causado por este código. Úselo bajo su propio riesgo.

Licencia

Este proyecto está licenciado bajo la Licencia MIT. Consulte el archivo LICENSE para más detalles.

Descargar herramienta