
Exploit de inyección SQL sin autenticación para CVE-2019-9053 en CMS Made Simple <= 2.2.9. Extrae las credenciales de administrador mediante SQLi basada en tiempo.
Un script de exploit para CVE-2019-9053, una vulnerabilidad crítica de inyección SQL no autenticada (SQLi) en CMS Made Simple versiones 2.2.9 e inferiores. Esta herramienta aprovecha la inyección SQL basada en tiempo para extraer credenciales de administrador (nombre de usuario, correo electrónico, hash de contraseña y salt) de sitios CMS Made Simple vulnerables. También ofrece cracking de contraseñas opcional mediante una lista de palabras, apuntando a esta falla de seguridad que permite a los atacantes recuperar datos sensibles sin autenticación. La explotación de CVE-2019-9053 puede conducir a la toma total del sitio, filtraciones de datos o inyección de código malicioso, lo que representa un riesgo significativo para los sistemas sin parchear.
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url: URL base de la instancia de CMS Made Simple (p. ej., http://example.com) - obligatorio.-w, --wordlist: Ruta a un archivo o directorio de lista de palabras para el cracking de contraseñas (opcional).-c, --crack: Habilita el modo de cracking de contraseñas (opcional).-t, --time: Tiempo de espera en segundos para la inyección SQL basada en tiempo (por defecto: 5).python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php, que permite a atacantes no autenticados realizar inyección SQL.--time según la latencia de la red (p. ej., 10 segundos para respuestas más lentas).rockyou.txt para el cracking de credenciales.[email protected] para soporte o problemas.Esta herramienta es solo para fines educativos y de pruebas de seguridad autorizadas. La explotación no autorizada de CVE-2019-9053 es ilegal y poco ética.