
Exploit automatizado de inyección SQL ciega basada en tiempo para CVE-2019-9053 dirigido a CMS Made Simple < 2.2.10. Extrae credenciales de administrador y opcionalmente descifra hashes de contraseñas con un diccionario.
Autor: Daniele Scanu
Referencia: Exploit-DB 46635
CVE: CVE-2019-9053
⚠️ Descargo de responsabilidad: Este script es solo para fines educativos y de pruebas autorizadas. No lo utilice en sistemas que no sean de su propiedad o para los que no tenga permiso explícito para probar. El autor y los colaboradores no se responsabilizan por el mal uso o los daños causados por esta herramienta.
Este es un script de exploit en Python 3 para la vulnerabilidad de Inyección SQL no autenticada en CMS Made Simple versiones < 2.2.10. Automatiza la extracción de información sensible (salt, nombre de usuario, correo electrónico, hash de contraseña) de una instancia vulnerable de CMS mediante una inyección SQL ciega basada en tiempo.
python cms_exploit.py -u http://target-uri
Para intentar descifrar la contraseña con una lista de palabras:
python cms_exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
python cms_exploit.py -u http://10.10.10.100/cms
requests librarytermcolor libraryInstale las dependencias con:
pip install requests termcolor
El script proporciona una salida colorida y paso a paso del proceso de extracción y descifrado, ¡haciéndolo informativo y divertido de ver!
Este script es una excelente manera de aprender sobre inyección SQL, ataques basados en tiempo y descifrado de contraseñas. ¡Úsalo de manera responsable y siempre con permiso!
Este proyecto es solo para uso educativo. Sin garantía, sin compromisos. ¡Diviértete, hackea éticamente y mantén la curiosidad!