Prueba de concepto en Python para CVE-2019-7139, una inyección SQL no autenticada en el endpoint product_frontend_action de Magento, que enumera bases de datos, tablas y datos.
Este repositorio contiene un exploit de prueba de concepto (PoC) para CVE-2019-7139 (PRODSECBUG-2198), una vulnerabilidad de inyección SQL no autenticada en Magento, descubierta por Charles Fol de Ambionics Security.
/catalog/product_frontend_action/synchronize, lo que podría permitir la extracción de datos sensibles o la manipulación de la base de datos.Este PoC se proporciona únicamente con fines educativos y de investigación de seguridad. Demuestra cómo un atacante podría explotar CVE-2019-7139 para extraer información de la base de datos mediante inyección SQL basada en errores o basada en tiempo.
git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
Este código es únicamente para fines educativos y de investigación. No lo utilice contra sistemas sin el permiso explícito del propietario del sistema. El autor no se hace responsable de ningún uso indebido o daño causado por este código. Úselo bajo su propio riesgo.
Este proyecto está licenciado bajo la Licencia MIT. Consulte el archivo LICENSE para más detalles.