Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-9053 — Exploit de inyección SQL sin autenticación para CVE-2019-9053 en CMS Made Simple <= 2.2.9. Extrae las credenciales de administrador mediante SQLi basada en tiempo. | Kitploit
Herramientas/GitHubGitHub/so1icitx/cve-2019-9053
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubso1icitx/cve-2019-9053

CVE-2019-9053

Exploit de inyección SQL sin autenticación para CVE-2019-9053 en CMS Made Simple <= 2.2.9. Extrae las credenciales de administrador mediante SQLi basada en tiempo.

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit CVE-2019-9053 - Inyección SQL no autenticada en CMS Made Simple (SQLi)

Un script de exploit para CVE-2019-9053, una vulnerabilidad crítica de inyección SQL no autenticada (SQLi) en CMS Made Simple versiones 2.2.9 e inferiores. Esta herramienta aprovecha la inyección SQL basada en tiempo para extraer credenciales de administrador (nombre de usuario, correo electrónico, hash de contraseña y salt) de sitios CMS Made Simple vulnerables. También ofrece cracking de contraseñas opcional mediante una lista de palabras, apuntando a esta falla de seguridad que permite a los atacantes recuperar datos sensibles sin autenticación. La explotación de CVE-2019-9053 puede conducir a la toma total del sitio, filtraciones de datos o inyección de código malicioso, lo que representa un riesgo significativo para los sistemas sin parchear.

Autor

  • so1icitx

Características

  • Comprueba si CMS Made Simple es vulnerable a CVE-2019-9053 mediante una verificación de SQLi basada en tiempo.
  • Extrae credenciales de administrador: salt, nombre de usuario, correo electrónico y hash de contraseña.
  • Cracking de contraseñas opcional con una lista de palabras para recuperar contraseñas en texto plano.
  • Salida con colores para monitorear fácilmente el progreso de la inyección SQL.
  • Modo de depuración que muestra las URL de las solicitudes y los tiempos de respuesta para la explotación de vulnerabilidades.

Requisitos previos

  • Python 3.6+
  • Paquetes requeridos:
    root@kitploit:~
    pip install requests termcolor
    

Uso

root@kitploit:~
python3 exploit.py -u <target_url> [options]

Opciones

  • -u, --url: URL base de la instancia de CMS Made Simple (p. ej., http://example.com) - obligatorio.
  • -w, --wordlist: Ruta a un archivo o directorio de lista de palabras para el cracking de contraseñas (opcional).
  • -c, --crack: Habilita el modo de cracking de contraseñas (opcional).
  • -t, --time: Tiempo de espera en segundos para la inyección SQL basada en tiempo (por defecto: 5).

Ejemplos

  • Exploit SQLi básico:
    root@kitploit:~
    python3 exploit.py -u http://10.10.171.64/simple
    
  • Con cracking de contraseñas:
    root@kitploit:~
    python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
    
  • Tiempo de espera personalizado para SQLi basada en tiempo:
    root@kitploit:~
    python3 exploit.py -u http://10.10.171.64/simple -t 10
    

Notas

  • Los objetivos deben ejecutar CMS Made Simple 2.2.9 o inferior con el módulo News habilitado.
  • Explota una falla en /moduleinterface.php, que permite a atacantes no autenticados realizar inyección SQL.
  • Ajusta --time según la latencia de la red (p. ej., 10 segundos para respuestas más lentas).
  • Los directorios de listas de palabras se escanean en busca de archivos comunes como rockyou.txt para el cracking de credenciales.
  • Úsalo de forma responsable únicamente en sistemas autorizados para evitar filtraciones de datos o el compromiso del sitio.
  • Contáctame en [email protected] para soporte o problemas.

Descargo de responsabilidad

Esta herramienta es solo para fines educativos y de pruebas de seguridad autorizadas. La explotación no autorizada de CVE-2019-9053 es ilegal y poco ética.


Descargar herramienta