
Exploit de inyección SQL ciega basada en tiempo para CMS Made Simple <= 2.2.9 (CVE-2019-9053) que extrae nombre de usuario, correo electrónico, hash de contraseña y sal, con opción de descifrado de contraseña mediante lista de palabras.
📌 Descripción
Este exploit apunta a una vulnerabilidad de inyección SQL no autenticada en CMS Made Simple <= 2.2.9 (CVE-2019-9053). La vulnerabilidad permite a los atacantes extraer información sensible como nombre de usuario, correo electrónico, hash de contraseña y salt mediante una inyección SQL ciega basada en tiempo.
Además, el exploit soporta el descifrado de contraseñas utilizando una lista de palabras proporcionada.
Clone el repositorio:
git clone https://github.com/hf3cyber/CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-.git
cd CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-
Explotación básica
python3 exploit.py -u http://target.com/cms
Explotación con descifrado de contraseñas
python3 exploit.py -u http://target.com/cms -c -w /usr/share/wordlist/rockyou.txt
requests (pip install requests)termcolor (pip install termcolor)Para protegerse contra esta vulnerabilidad, actualice CMS Made Simple a la última versión segura y asegure una correcta sanitización de entradas con declaraciones preparadas.
Este exploit es únicamente con fines educativos y de pruebas de penetración autorizadas. El uso indebido de este script para accesos no autorizados es ilegal. El autor no se responsabiliza por cualquier uso indebido o daño causado.
Este proyecto está licenciado bajo la Licencia MIT. Consulte el archivo para más detalles.
🤝 Contribuciones
¡Las contribuciones son bienvenidas! No dude en abrir un issue o enviar un pull request para mejorar el script.